메일을 읽고, 메일함을 만들고, DNS 설정을 고쳐 주는 도우미는 유용합니다. 하지만 지시를 잘못 이해해 엉뚱한 메일함을 삭제할 수도 있습니다.
따라서 이메일용 MCP 서버에서 중요한 질문은 에이전트가 무엇을 할 수 있느냐만이 아닙니다. 잘못 판단했을 때 어떤 일이 벌어지는지도 살펴야 합니다. 그 결과의 상당 부분은 서버 주변에 설정한 권한과 제한에 따라 달라집니다. 모델의 능력만 믿어서는 안 됩니다.
MCP 서버의 역할, 메일 플랫폼에서 에이전트가 할 수 있는 작업, 위험을 줄이는 방법을 알아보겠습니다. 토큰 분리, 최소 권한, 파괴적 작업의 확인, 활동 기록이 기본입니다. 다만 어느 하나만으로 자율 운영의 안전이 보장되지는 않습니다.
MCP 서버란 무엇인가
Model Context Protocol은 AI 클라이언트가 외부 시스템의 도구를 찾고 호출하는 공통 방식입니다. MCP 서버는 도구 이름, 설명, 인자 스키마를 공개합니다. 클라이언트가 이 정보를 모델에 제공하고, 모델이 도구를 선택하면 클라이언트가 호출을 실행한 뒤 결과를 돌려줍니다.
장점은 특정 클라이언트에 종속되지 않는다는 점입니다. 같은 서버를 Claude Desktop, Claude Code, Cursor, Windsurf 등 호환되는 앱과 함께 사용할 수 있습니다. 다만 전송 방식, 인가 방식, 필요한 기능의 지원 여부는 확인해야 합니다. 공통 프로토콜은 앱마다 따로 개발할 작업을 줄여 주지만 연결 설정을 없애 주지는 않습니다.
메일 플랫폼에도 잘 맞습니다. 많은 작업이 이미 API로 제공되기 때문입니다. MCP 서버는 REST API의 작업을 도구 형태로 설명합니다. 따라서 제한은 에이전트에만 맡기지 말고 API, 서버, 클라이언트 연동에서 실제로 적용해야 합니다.
MCP 서버를 통해 에이전트가 할 수 있는 일
원문에서 설명한 버전은 200개 이상의 도구를 제공하며, 대략 다음과 같이 나뉩니다. 실제 사용할 수 있는 도구는 버전, 설정, 권한, 요금제에 따라 달라집니다.
| 분야 | 예시 |
|---|---|
| 도메인과 DNS | 도메인 추가, 필요한 레코드 조회, DNS 검사 실행, Cloudflare를 통한 DNS 설정, DKIM 설정 재시도 |
| 메일함 | 생성, 목록 조회, 수정, 일시 중지, 비밀번호 변경, 별칭과 전달 관리, 휴지통에서 복원 |
| 메시지 | 읽기, 검색, 보내기, 답장, 전달, 초안 작성, 예약 발송, 이동, 플래그 설정, 스팸 신고 또는 정상 메일로 표시 |
| 폴더와 규칙 | 폴더 생성과 이름 변경, 필터 관리, Sieve 코드 업로드, 자동 회신 설정 |
| 연락처와 캘린더 | 연락처와 그룹 생성 및 수정, 가져오기와 내보내기, 일정 생성 및 수정 |
| 드라이브 | 탐색, 업로드, 이동, 공유, 일괄 작업, 동기화 기기용 비밀번호 관리 |
| 이전 | 연결 테스트, 가져오기 시작, 폴더별 진행 확인, 취소와 재시도 |
| 전달 상태 | 발송 및 전달 집계, 수신 서버의 SMTP 응답이 포함된 수신자별 반송 정보 조회 |
| 브랜드 설정 | 도메인별 자체 브랜드 설정, 필요한 CNAME 조회, DNS 검증 |
| 지원과 청구 | 지원 요청, 청구서, 요금제 상태 조회 |
일부 도구는 모델에 비밀 정보를 넘기지 않고 사용할 수 있습니다. 메일 클라이언트 설정을 구조화된 데이터로 가져오면 Outlook에 필요한 서버, 포트, 사용자 이름을 알 수 있습니다. 메일함 비밀번호는 포함되지 않습니다. Apple Mail 구성 프로파일도 만들 수 있습니다. 에이전트는 비밀번호를 모르고도 직원의 설정을 도울 수 있습니다. 다른 도구는 자격 증명을 다룰 수 있으므로 각 도구의 권한과 응답을 따로 확인하세요.
토큰을 분리하는 이유
정적 토큰에서는 인프라 접근과 메시지 내용 접근을 분리하는 것이 중요한 설계입니다. OAuth 연결에는 인가 과정에서 부여한 권한도 적용됩니다.
관리용 토큰(tm_live_) | 메시지용 토큰(tm_msg_) | |
|---|---|---|
| 접근 대상 | 부여한 권한 범위의 도메인, 메일함, DNS, 전달 설정, 청구, 이전 | 부여한 권한 범위의 메시지 내용, 폴더, 첨부 파일, 연락처, 캘린더 |
| 직접 할 수 없는 일 | 메시지 API로 메일 본문 읽기 | 메일함 생성 또는 DNS 변경 |
| 일반적인 용도 | 리소스 생성 스크립트나 관리 도우미 | 받은편지함을 정리하는 도우미 |
분리하면 오류의 영향 범위를 줄일 수 있습니다. 신입 직원의 메일함을 만드는 자동화에 메일을 읽을 권한은 필요하지 않습니다. 답장을 준비하는 도우미에 도메인 삭제 권한도 필요하지 않습니다. 하지만 메시지 토큰, 비밀번호, 전달 설정을 관리하는 광범위한 권한은 메일에 간접적으로 접근하는 경로가 될 수 있습니다. 토큰 종류만이 아니라 실제 권한을 제한하세요.
따라서 관리용 토큰 유출도 심각한 사고입니다. 본문을 직접 읽지 못하더라도 무엇을 수정하거나 만들 수 있는지에 따라 피해가 달라집니다.
포괄적인 권한과 세부 권한
각 토큰 내부에서도 권한 범위로 접근을 더 제한합니다. OAuth는 사용자가 이해하기 쉬운 권한 그룹과 API 내부의 세밀한 검사를 결합합니다.
초기 동의 화면에는 다섯 가지 포괄적 권한 그룹이 있었습니다. mail:read, mail:write, mail:admin, messages:read, messages:send입니다. 짧은 목록은 수십 개 세부 항목보다 판단하기 쉽습니다. 현재는 추가 권한도 있으므로 실제 화면을 읽어야 합니다. 예를 들어 초안 관리와 메시지 발송은 서로 다른 기능입니다.
API는 작업별로 세부 권한을 검사합니다. 전달 설정을 읽는 것과 수정하는 것에는 다른 권한이 필요합니다. 접근을 허용할 때 이해하기 쉬운 그룹을 보여 주는 것이 실행 시의 정확한 검사를 대신하지는 않습니다.
권한은 요금제와 계정에 현재 활성화된 기능에도 영향을 받습니다. 원문에서는 Nano는 주소 검증만, Starter는 읽기와 검증, Pro와 Agency는 더 넓은 작업을 제공한다고 설명합니다. 현재 권한에는 드라이브나 별도로 구매한 서비스의 추가 기능이 포함될 수 있습니다. 요금제 이름만 보지 말고 토큰을 발급할 때 실제 사용 가능한 권한을 확인하세요.
실무 원칙은 자동화마다 별도의 토큰을 발급하고 필요한 최소 권한만 주는 것입니다. 다른 용도로 재사용하지 마세요. 여러 스크립트가 공유하면 권한이 합쳐지고 어떤 스크립트가 작업했는지도 파악하기 어려워집니다. 자세한 내용은 API 권한 범위와 권한을 참고하세요.
파괴적 작업의 확인
모델이 자신 있게 답해도 올바른 리소스를 선택했다는 뜻은 아닙니다. 삭제할 때는 특히 주의해야 합니다.
메일함 삭제를 위한 첫 호출은 삭제 의도를 생성하며, 아직 아무것도 삭제하지 않습니다. 확인 후 어떤 일이 일어날지 설명하고 관련 설정과 진행 중인 이전 등 리소스와 위험 정보를 반환합니다. 기본 유효 기간은 십 분입니다. 도메인 삭제도 같은 절차라고 생각하지 마세요. 별도의 흐름을 따릅니다.
다음 호출에서 삭제 의도를 확인하며 명시적인 확인 헤더가 필요합니다. 중간에 결과를 검토하는 것은 도움이 되지만 보호를 보장하지는 않습니다. 두 도구를 모두 가진 에이전트는 두 단계 모두 실행할 수 있습니다. 사람의 승인이 필요하다면 독립적인 승인 절차를 마련하고 확인 작업의 접근을 제한하세요.
삭제한 메일함은 먼저 휴지통으로 이동합니다. 보관 기간 안에는 복원할 수 있지만 완전히 제거된 뒤에는 되돌릴 수 없습니다. 도메인에는 같은 휴지통이 없습니다. API는 활성 메일함이 있는 도메인 삭제를 거부하며 별칭 도메인과의 연결도 먼저 정리해야 합니다. 계정 삭제에는 별도의 결과가 따르며 메일함의 삭제 절차가 이를 복구 가능하게 만들지는 않습니다.
메시지 발송과 이전에는 각각 별도의 제한이 있습니다. 자세한 내용은 안전장치와 삭제 의도를 참고하세요.
요청 재시도와 멱등성
시간이 초과되면 에이전트는 일반 클라이언트처럼 요청을 다시 시도할 수 있습니다. 작업은 이미 성공했고 응답만 사라졌다면, 아무 대책 없이 재시도할 경우 리소스가 중복 생성될 수 있습니다.
해당 데이터 변경 작업에서는 API가 멱등성 키를 사용합니다. 결과가 보관되는 동안 같은 요청을 같은 키로 다시 보내세요. API는 작업을 반복하는 대신 저장한 응답을 반환할 수 있습니다. 같은 키로 다른 데이터를 보내면 충돌이 발생합니다. 중복을 영구히 막는다는 보장은 아닙니다. 메일함 생성과 메시지 발송 모두 중요합니다. 같은 메일을 두 번 보내면 고객에게 좋지 않은 인상을 줍니다.
제한은 토큰, 계정, 메일함 단위로 적용될 수 있습니다. 한도에 도달해 요청이 거부되면 클라이언트는 Retry-After를 따르고 기다려야 합니다. 파괴적 작업에는 더 엄격한 제한이 있습니다. 잘못된 반복을 억제하지만 이미 실행한 작업과 피해를 되돌리지는 못합니다.
감사 로그의 역할
관리 화면의 감사 이벤트에서 토큰, 작업, 리소스, 시각을 확인할 수 있습니다. 기본 보관 기간은 90일입니다. 모든 호출을 기록한다는 보장은 아닙니다. 기록 범위는 작업과 설정에 따라 달라지며 메시지 읽기는 표본으로 기록될 수 있습니다.
로그는 보고서 작성만을 위한 것이 아닙니다. 에이전트를 계속 지켜볼 수 없을 때 작업 과정을 추적하는 데 도움이 됩니다. 예를 들어 누가 낯선 주소로 전달하도록 설정했는지 조사할 수 있습니다. 하지만 접근 제한을 대신하지 못하며 모든 질문에 답할 만큼 충분한 정보가 있는 것도 아닙니다.
토큰의 예상치 못한 활동을 찾는 데도 도움이 됩니다. 특정 토큰을 폐기하면 해당 자동화의 이후 호출을 제한할 수 있습니다. 다만 이미 실행한 작업과 다른 유효한 자격 증명은 따로 확인해야 합니다.
유용한 자동화
가장 유용한 작업은 대개 눈에 잘 띄지 않습니다.
직원 입사와 퇴사.신입 직원에게는 메일함, 별칭, 그룹, 설정 안내가 필요합니다. 퇴사 시에는 접근을 철회하고 전달과 보관 방식을 결정해야 합니다. 자동화는 점검 목록을 일관되게 수행하는 데 도움이 되지만 결과 확인은 필요합니다. 매번 올바르게 실행된다는 보장은 없습니다.
대행사의 고객 도메인 설정.도메인 추가, DNS 설정, 메일함 생성, 검증, 보고서 작성처럼 반복되는 단계는 합의한 권한 안에서 자동화하기 좋습니다.
전달 상태 모니터링.수신 서버의 SMTP 응답이 포함된 반송 정보를 가져오고 원인을 분류해 설정 오류가 의심되는 항목을 보여 줍니다. 주간 요약은 SPF 레코드 문제를 찾는 데 도움이 되지만 모든 전달 장애를 발견한다는 보장은 아닙니다.
이전 감독.일괄 작업을 시작하고 폴더별 진행을 추적하며 오류를 확인하고 대조 결과를 보고합니다. 작업 종료가 복사본의 완전성을 뜻하지는 않습니다. 이메일 일괄 이전도 참고하세요.
읽기 전용으로 받은편지함 정리.에이전트는 메시지를 요약하고 분류를 제안할 수 있습니다. 그 토큰으로는 발송할 수 없지만 쓰기 권한 없이 플래그를 바꿀 수도 없습니다. 분류와 플래그를 실제로 적용하려면 발송을 허용하지 않고 필요한 권한만 주세요.
피해야 할 운영 방식
설정을 쉽게 하려고 모든 권한을 주지 마세요.몇 년이 지나도 과도한 권한을 가진 토큰이 유효하게 남아 있을 수 있습니다.
처음부터 외부 수신자에게 자동 발송하도록 맡기지 마세요.먼저 초안 품질을 확인하세요. 초안 관리와 발송은 다른 권한이지만 일부 포괄적 그룹에는 둘 다 포함될 수 있습니다. 실제 부여한 권한을 확인해야 합니다.
토큰을 저장소에 보관하지 마세요.환경 변수나 내용이 Git에 들어가지 않는 비밀 정보 관리 도구를 사용하세요. 로그와 도구 응답에 비밀 정보가 노출되는지도 확인하세요.
감사 로그를 방치하지 마세요.첫 주에 읽고 예상 작업과 이벤트를 비교해 기록되지 않는 작업도 파악하세요.
도메인 삭제를 자동화하지 마세요.도메인에는 휴지통이 없습니다. 모델의 확인을 그대로 반복하는 대신 사람이 리소스와 결과를 검토해야 합니다.
자주 묻는 질문
어떤 AI 클라이언트가 MCP 서버를 지원하나요?
Claude Desktop, Claude Code, Cursor, Windsurf 등 MCP 호환 앱입니다. 프로토콜이 연동을 쉽게 해 주지만 전송 방식, 인가, 클라이언트 버전, 연결 설정은 확인해야 합니다.
에이전트가 내 이메일을 읽을 수 있나요?
메시지 API로 직접 읽으려면 읽기 권한이 있는 메시지 토큰이나 적절한 OAuth 인가가 필요합니다. 관리용 토큰은 본문을 직접 읽지 않습니다. 하지만 토큰 생성, 비밀번호 변경, 전달 설정에 관한 광범위한 권한은 간접 접근으로 이어질 수 있습니다. 불필요한 권한을 주지 마세요.
중요한 리소스 삭제를 무엇이 막아 주나요?
메일함에는 기본 십 분 동안 유효한 삭제 의도와 명시적 헤더를 통한 확인 절차가 있습니다. 완전히 제거되기 전에는 휴지통에서 복원할 수 있습니다. 다만 사람의 검토를 보장하지는 않습니다. 도메인 삭제는 다른 흐름을 따르고 휴지통이 없으므로 자율적으로 실행하게 해서는 안 됩니다.
MCP 서버가 이메일을 AI 업체에 보내나요?
에이전트가 얻은 데이터는 클라이언트와 실행 위치에 따라 사용하는 모델로 전달될 수 있습니다. 클라우드 모델이라면 외부 업체로 전송될 수 있으며 로컬 처리는 별도로 살펴야 합니다. 접근을 제한하고 데이터 처리 방식과 간접적인 메일 접근 경로를 확인하세요. 직접 읽기를 막는 것만으로 유출이 없다고 보장할 수는 없습니다.
메시지 작업에는 별도 토큰이 필요한가요?
정적 토큰은 인프라와 메시지에 다른 종류를 사용합니다. OAuth에서는 부여한 권한과 연결을 위해 생성한 토큰도 관련됩니다. 분리는 위험을 줄이지만 광범위한 관리 권한이 모두 안전해지는 것은 아닙니다.
에이전트가 한도에 도달하면 어떻게 되나요?
요청이 거부됩니다. 클라이언트는 Retry-After를 따르고 적절하다면 나중에 다시 시도해야 합니다. 파괴적 작업의 제한은 더 엄격하지만 잘못된 반복이 피해를 일으키기 전에 멈춘다는 보장은 아닙니다.
지난주 에이전트가 한 일을 확인할 수 있나요?
관리 화면 로그에서 저장한 이벤트, 토큰, 대상 리소스를 확인할 수 있습니다. 기본 보관 기간은 90일입니다. 기록 범위와 일부 읽기 작업의 표본 기록을 고려하세요. 모든 호출이 로그에 있는 것은 아닙니다.
MCP 이용에 추가 요금이 있나요?
원문은 API와 MCP가 요금제에 포함되며 Nano는 주소 검증, Starter는 제한된 작업, Pro와 Agency는 더 넓은 기능을 제공한다고 설명합니다. 현재 계정 기능과 권한을 확인하세요. 추가 서비스, 소모 크레딧, 외부 모델 사용에는 별도 요금이 발생할 수 있습니다.