전체 사례No. 020
Monzo 규제 은행이 자체 에이전트 하네스 ‘Agent Chip’을 만든 이유
- 사례 번호
- 020
- 1차 출처
- Monzo engineering blog
- 원문 게시
- 2026-08-13

1. 왜 이 사례인가
영국의 대표적인 디지털 챌린저 뱅크인 몬조(Monzo)는 지난 18개월간 엔지니어 대다수가 일상 업무에서 코딩 에이전트를 적극적으로 사용하는 환경으로 전환되었습니다. 그러나 상용 코딩 도구를 그대로 확장하는 과정에서 규제 은행 특유의 현실적 장벽에 부딪혔습니다.
외부 상용 도구에 은행 내부의 민감한 아키텍처와 고객 데이터를 맡기기에는 보안 감사와 제어권(Observability & Control) 측면에서 한계가 있었고, 특정 파운데이션 모델 제공사에 종속될 경우 장애나 성능 저하가 발생했을 때 즉각적인 대체가 불가능했습니다.
몬조 기술팀은 2025년 말, 단 3주 만에 최소 기능 제품(MVP)을 개발하여 자체 사내 에이전트 플랫폼인 ‘Agent Chip’을 선보였습니다. 에이전트가 실행되는 런타임을 코어 뱅킹 인프라와 완벽히 격리된 샌드박스 컨테이너로 구축하고, 전용 MCP(Model Context Protocol) 게이트웨이와 단일 HTTP 격리 프록시를 통해 모델의 외부 통신과 시크릿을 엄격히 통제하는 ‘자체 하네스(Harness)’를 확보한 것입니다.
2026년 8월 기준, Agent Chip은 몬조에서 매일 1,800건 이상의 태스크를 실행하고 있으며, 전사에서 머지되는 전체 PR의 약 10%를 직접 작성하고 있습니다.
단순한 엔지니어 보조 도구를 넘어 장애 인시던트 실시간 대응, 비엔지니어 직군의 자연어 기반 PR 발행, 반복적인 라이브러리 업그레이드까지 흡수하며, 엄격한 규제 금융사가 AI 자율성을 안전하게 프로덕션에 통합한 모범적인 엔지니어링 사례입니다.
2. Problem
몬조 기술 조직이 마주한 과제는 단순한 개발 생산성 증대 요구를 넘어, 금융 기관으로서의 엄격한 거버넌스와 유연성의 양립이었습니다.
- 하네스 제어권과 보안 거버넌스(Owning the harness): 은행은 에이전트가 어떤 내부 코드와 시스템을 조회할 수 있는지, 어떤 행동을 실행할 수 있는지에 대해 완벽한 통제력과 감사 가능성을 유지해야 합니다. 블랙박스 형태의 외부 서드파티 에이전트 도구는 권한 격리와 로그 추적에 명확한 한계가 있었습니다.
- 모델 락인(Vendor Lock-in)과 장애 회복력 리스크: 단일 모델 공급업체에 의존하면 공급사의 API 장애나 성능 저하가 발생했을 때 개발 파이프라인 전체가 마비될 위험이 있었습니다. 필요시 모델을 무중단으로 교체할 수 있는 유연한 계층이 요구되었습니다.
- 도구 개선 속도(Speed of iteration): 외부 상용 솔루션의 기능 로드맵을 기다리는 방식으로는 사내 개발자들의 피드백을 실시간으로 반영할 수 없었습니다. 주 단위, 월 단위가 아니라 몇 분 안에 사내 도구를 배포하고 수정할 수 있는 자체 제품 개발 루프가 필요했습니다.
확인된 사실: 금융 규제 준수를 위한 엄격한 관측성·제어권 필요, 특정 모델 장애에 대응하기 위한 핫스왑 요구, 사내 개발자 피드백을 분 단위로 반영하기 위한 자체 하네스 구축 결정(2025년 말 결정, 3주 만에 MVP 론칭).
3. Solution
몬조는 플랫폼과 제품의 경계를 명확히 분리한 모듈형 에이전트 생태계를 설계했습니다.
3.1 코어 뱅킹과 격리된 샌드박스 컨테이너 (‘Agent Bundle’)
Agent Chip의 핵심 런타임은 은행의 실제 금융 서비스를 구동하는 프로덕션 인프라와 물리적·논리적으로 분리된 샌드박스 환경에 배치됩니다.
- 격리된 도커 이미지: 태스크 성격에 따라 필요한 최소한의 도구만 포함된 환경별 전용 Docker 컨테이너가 동적으로 기동됩니다.
- 단일 HTTP 격리 프록시: 에이전트는 외부 및 내부 서비스와 직접 통신하지 못하며, 단 하나의 격리 프록시(Isolated Proxy)를 통해서만 HTTP 통신을 수행합니다. 이 프록시가 자격 증명(Secrets)을 은닉하고 외부 데이터 유출 위험을 통제합니다.
3.2 사내 지식 연동을 위한 중앙 MCP 게이트웨이
몬조는 사내 엔지니어링 표준, 아키텍처 패턴, 런북, 문서 및 코드베이스 정보를 통합 제공하는 사내 MCP 게이트웨이를 구축했습니다. 모델은 이 게이트웨이를 통해 몬조 고유의 개발 맥락을 학습하고, 숙련된 몬조 엔지니어 수준의 신뢰도로 코드를 작성하고 검증합니다. 특정 공급사 모델에 종속되지 않고 언제든 백엔드 LLM을 스왑할 수 있도록 인터페이스가 추상화되어 있습니다.
3.3 이벤트 오케스트레이션과 워크플로 추상화
엔지니어링 접점 전반에 편재(Omnipresent)하도록 Slack, Linear, GitHub, 로컬 CLI와 유기적으로 연동됩니다.
- 트리거 서비스 (
remote-code-agent-trigger): Slack 메시지, Linear 이슈, GitHub 웹훅 등 내부 이벤트 스트림을 수신합니다. - 선언적 워크플로(Workflows): 수신된 이벤트를 표준화된 워크플로 인터페이스로 매핑합니다. 워크플로는 실행 처리 방식(배치 또는 실시간 즉시 처리), 에이전트 응답 포맷, 팀별 비용 추적 및 수명 주기 로직을 선언적으로 정의합니다.
3.4 주요 프로덕션 활용 영역
- 장애 인시던트 실시간 대응(Incident Responder): 시스템 장애 발생 시 지표와 로그, 코드 맥락을 종합해 원인을 진단하고 수정 PR 초안을 작성합니다. 특히 긴급 복구 중 엔지니어가 피로로 인해 저지를 수 있는 인적 실수를 사전 탐지해 차단한 실사례를 보유하고 있습니다.
- 비엔지니어의 자연어 PR 발행: 고객 지원(Ops), 디자인, 기획 담당자가 문구 수정이나 사소한 UI 불일치를 자연어로 설명하면 Agent Chip이 이를 코드로 변환해 GitHub PR을 엽니다. 엔지니어링의 병목이 ‘개발자 탐색’에서 ‘리뷰어 배정’으로 이동했습니다.
- 일상적 엔지니어링 부채 제거: 반복적인 라이브러리 버전 업그레이드, 기계적 리팩터링 작업을 에이전트가 전담 처리합니다.
확인된 사실: 3주 만의 MVP 구축, 샌드박스 Docker 컨테이너 및 단일 격리 HTTP 프록시, 중앙 MCP 게이트웨이를 통한 지식 주입 및 모델 무중단 교체 지원, remote-code-agent-trigger와 선언적 워크플로 아키텍처, 인시던트 대응/비엔지니어 PR/라이브러리 업그레이드 등 5가지 주요 활용처.
4. Impact
몬조 공식 기술 블로그에 공개된 주요 성과는 다음과 같습니다.
| 지표 | 결과 | 비고 |
|---|---|---|
| 일일 자동 실행 태스크 수 | 1,800+ 건/일 | 일상적으로 실행되는 일간 작업량 |
| 전사 머지 PR 기여율 | 약 10% (~10%) | 몬조 전사에서 머지되는 전체 PR 중 Agent Chip 작성분 |
| MVP 개발 기간 | 약 3주 | 2025년 말 구축 착수 |
| 배포 및 수정 속도 | 수 분 (minutes) | 도구 업데이트 배포 주기 |
| 엔지니어 채택률 | 거의 전원 (nearly all) | 일상 업무에서 코딩 에이전트 정기 사용 |
정성적으로는 장애 대응 시 엔지니어의 조치 실수를 사전에 걸러내어 복구 지연을 막는 안전망 역할을 수행하고 있으며, 비개발 부서의 제품 기여 장벽을 낮춰 조직 전반의 피처 개선 속도를 가속했습니다.
확인된 사실: 일 1,800+ 태스크, 전사 머지 PR의 ~10% 점유, 3주 만의 MVP, 거의 전 엔지니어의 일상적 에이전트 활용.
5. Insight
자체 하네스 소유(Owning the harness)의 전략적 가치가 입증되었습니다. 많은 기업이 기성 AI 코딩 SaaS를 구독하는 선에서 멈추지만, 몬조는 금융사라는 특수성에 맞춰 샌드박스 환경과 프록시, MCP 게이트웨이를 자체 구축했습니다. 이를 통해 외부 보안 감사 리스크를 원천 차단하고, 모델 공급사 간의 가격·성능 경쟁에 맞춰 LLM을 자유롭게 스왑할 수 있는 협상력과 안정성을 확보했습니다.
‘코드 작성’에서 ‘리뷰어 배정’으로 병목이 이동했습니다. 비개발 직군이 자연어로 이슈를 설명해 PR을 생성할 수 있게 되면서, 백로그에 묻히기 쉬운 자잘한 UX 수정과 오탈자 개선이 신속하게 제품에 반영되었습니다. 이는 엔지니어가 코드를 타이핑하는 시간보다 검증하고 승인하는 게이트키퍼 역할로 전환되고 있음을 보여줍니다.
인시던트 대응에서의 ‘페어 에이전트’ 역할이 확인되었습니다. 긴급 장애 상황에서 에이전트는 정답을 대신 내리는 자율 시스템이 아니라, 지표와 로그를 취합하고 엔지니어의 오조작을 방지하는 실시간 어시스턴트로 작동했습니다. 스트레스 상황에서의 인적 오류 방지라는 구체적 안전망 가치를 입증했습니다.
복제 조건과 한계. 이 모델을 구현하려면 사내 마이크로서비스 및 레포지토리가 표준화된 API와 이벤트 기반으로 잘 정리되어 있어야 하며, 도커 샌드박스와 전용 프록시 인프라를 운영할 플랫폼 엔지니어링 역량이 필수적입니다. 또한 10% PR 점유율은 유의미하지만 나머지 90%는 여전히 인간 엔지니어의 고난도 설계와 구현에 의존합니다.
한 줄 요약: 규제 산업에서 AI 에이전트를 도입하려면, 상용 툴을 단순히 배포하는 것을 넘어 샌드박스와 격리 프록시로 통제되는 자체 실행 하네스를 소유해야 합니다.
6. 원문에 없는 추정 (구현 가설)
6.1 단일 격리 프록시(Isolated Proxy)를 통한 시크릿 마스킹 및 감사 로깅 파이프라인
근거: 원문은 에이전트 런타임이 코어 뱅킹과 분리된 환경에서 기동되며, 단 하나의 격리 HTTP 프록시와만 통신하여 시크릿을 격리하고 외부 데이터 유출 위험을 낮춘다고 기술합니다.
이 프록시는 에이전트 컨테이너가 외부 LLM API(예: Anthropic, OpenAI)나 내부 MCP 게이트웨이를 호출할 때 미들웨어 형태로 동작했을 것입니다. 에이전트 컨테이너 내부 환경변수에는 실제 API 토큰이나 DB 패스워드가 전혀 주입되지 않으며, 프록시가 요청 헤더를 가로채 안전하게 자격 증명을 서명 및 주입하는 방식(Secret Injection)을 사용했을 가능성이 높습니다. 동시에 프록시는 모델로 전송되는 프롬프트와 코드 스니펫에서 계좌번호, 고객 식별자 등 민감 금융 정보(PII) 패턴을 정규식 및 DLP(Data Loss Prevention) 엔진으로 실시간 마스킹하고, 모든 발신 트래픽을 감사 로그 저장소로 비동기 포워딩하는 구조를 취했을 것입니다.
6.2 remote-code-agent-trigger의 선언적 워크플로 상태 머신과 리소스 회수 가설
근거: 원문은 트리거 서비스가 Slack, Linear, GitHub 웹훅 이벤트를 수신해 처리 방식(배치/ASAP), 응답 포맷, 팀별 비용 측정을 정의하는 선언적 “Workflows” 인터페이스로 매핑한다고 설명합니다.
이 시스템의 실행 계층은 Kubernetes 또는 AWS Fargate 상에서 단기(Ephemeral) 파드나 컨테이너를 스케줄링하는 오케스트레이터로 구성되었을 것입니다. 워크플로가 ‘ASAP’(긴급 인시던트 또는 실시간 슬랙 질의)로 정의된 경우 사전 예열된(Warm) 컨테이너 풀에서 즉시 실행되고, ‘배치’(대규모 라이브러리 마이그레이션)인 경우 대기 큐를 거쳐 유휴 리소스를 활용하도록 스케줄링되었을 것입니다. 태스크 완료 즉시 컨테이너 내부의 디스크와 메모리가 완전히 파기(Teardown)되어 이전 작업의 코드나 컨텍스트가 잔존하지 않도록 보장하며, 태스크 실행 중 소비된 토큰 수와 컴퓨팅 시간은 해당 Linear 티켓의 부서 태그에 매핑되어 사내 비용 정산(Chargeback) 데이터로 집계되었을 것으로 추정됩니다.
7. 출처
- Monzo Technology Blog — Building Agent Chip: Monzo’s in-house agentic tool
https://monzo.com/blog/building-agent-chip
발행일: 2026-08-13 (Monzo Technology Team)