Summary
여행 플랫폼은 가격·재고, 로그인, 포인트, 예약, 결제 등 매출과 직접 연결된 API를 우선 파악해야 합니다.
개별 요청이나 IP만 보지 말고 반복 조회, 예약 진행 여부, API 직접 호출 등 전체 예약 행동을 분석해야 합니다.
BotManager는 악성 자동화와 비정상 API 접근을 선별하고, NetFUNNEL은 허용된 정상 트래픽의 진입량을 관리하는 역할을 합니다.
AI 여행 예약 시대에는 누구를 통과시킬 것인지와 얼마나 빠르게 진입시킬 것인지를 함께 설계해야 합니다.
여행 준비, 다들 어떻게 하고 계시나요?
여름을 맞이해 많은 분들이 여름 휴가를 계획하고 여행을 준비하는 분들이 많을 것이라 생각합니다. 생성형 AI가 보편화 되면서 여행을 준비하는 모습이 이전과 많이 바뀌었을 것이라 생각하는데요. 이제 사람들은 여러 사이트에 직접 방문해 여행 상품의 가격을 비교하고 따지는 대신, AI에게 자신의 목적지와 일정을 알려주고 여행 상품을 추천 받는 방식이 크게 늘어나고 있습니다.
여행 플랫폼 입장에서 생성형 AI를 통한 탐색의 증가는 새로운 고객 접점을 의미하는 동시에 새로운 운영 과제를 부여받게 되는 것인데요.
정상적인 AI 에이전트, 검색 크롤러, 가격 수집 봇, 계정 탈취 봇과 예약 매크로가 모두 같은 웹사이트와 API에 접근하기 때문입니다. 이제 중요한 질문은 단순히 봇을 차단할 것인가?가 아닙니다.
어떤 자동화 요청을 허용하고, 어떤 요청을 제한하며, 허용된 트래픽을 시스템이 처리할 수 있는 수준으로 어떻게 관리할 것인가?
이번 글에서는 Akamai의 최신 인터넷 보안 현황 보고서인 Securing the Agentic Storefront: Attacks on Commerce를 바탕으로 APAC지역에서 활동하는 여행·예약 플랫폼이 점검해야 할 사항을 살펴보도록 하겠습니다.
왜 APAC 지역 여행·예약 플랫폼의 봇 노출도가 높을까?
APAC 여행 시장은 온라인·모바일 예약 비중이 높고, 항공사·호텔·OTA·결제·로열티 시스템이 복잡하게 연결되어 있어 자동화 트래픽이 접근할 수 있는 지점이 많습니다.
Akamai는 해당 보고서에서 APAC 여행 산업의 봇 노출도가 높은 배경으로 다음 요소를 제시하고 있습니다.
1. 파편화 되어있는 여행 서비스 공급자
여행 예약 과정에는 항공사, 호텔, 온라인 여행사, 가격 비교 서비스, 결제사, 포인트 프로그램 등 여러 사업자가 참여합니다.
각 사업자의 시스템은 API를 통해 가격, 객실, 좌석, 회원 정보와 예약 상태를 주고받습니다. 연결되는 플랫폼과 API가 늘어날수록 정상적인 연동도 증가하지만, 공격자가 접근할 수 있는 지점도 함께 늘어납니다.
2. 금전적 가치가 높은 포인트와 마일리지
항공 마일리지와 호텔 포인트는 객실이나 항공권 구매에 사용할 수 있어 공격자에게 실질적인 경제적 가치를 가집니다.
Akamai는 APAC에서 여행 로열티 프로그램의 인기가 높으며, 이것이 계정 탈취와 크리덴셜 스터핑 활동을 증가시키는 요인이라고 설명합니다.
3. 특정 시기에 집중되는 예약 수요
설 연휴, 골든위크, 디왈리, 연말 휴가처럼 특정 시기에 항공권과 숙박 예약이 집중되면 정상 사용자 트래픽과 자동화 요청이 동시에 증가합니다.
이때 공격자는 대규모 정상 트래픽에 숨어 가격 수집, 계정 탈취, API 남용과 서비스 방해 공격을 시도할 수 있습니다. 여행 플랫폼은 단순히 트래픽의 양만 보는 것이 아니라 누가, 어떤 방식으로, 어느 기능에 접근하고 있는지 함께 확인해야 합니다.
여행 플랫폼에서는 왜 API가 주요 공격 대상이 될까?
API는 항공권 검색부터 회원 인증, 포인트 조회, 예약 및 결제까지 실제 거래 기능에 직접 연결되어 있기 때문입니다.
Akamai 조사에서 APAC 커머스 웹 공격 중 여행 산업의 비중은 22%였으며, APAC 여행 산업에 발생한 공격의 25%는 API를 대상으로 했습니다.
여행 플랫폼의 주요 기능을 예약 여정에 따라 살펴보면 API가 공격자에게 매력적인 이유를 확인할 수 있습니다.
예약 단계 | API가 처리하는 기능 | 발생할 수 있는 자동화 문제 |
|---|---|---|
상품 검색 | 항공편·객실·운임 조회 | 가격 및 재고 대량 수집 |
로그인 | 회원 인증 및 계정 조회 | 크리덴셜 스터핑, 계정 탈취 |
포인트·쿠폰 | 마일리지와 할인 혜택 확인 | 포인트 탈취, 쿠폰 자동 수집 |
좌석·객실 선택 | 재고 확인 및 임시 확보 | 좌석·객실 반복 선점 |
예약·결제 | 예약 생성 및 결제 처리 | API 반복 호출, 결제 시도 남용 |
예약 조회·변경 | 예약 확인 및 일정 변경 | 개인정보 조회, 계정 오용 |
웹페이지에서는 버튼 클릭과 화면 전환을 거쳐야 하는 기능도 API를 직접 호출하면 더 빠르고 반복적으로 실행할 수 있습니다.
Akamai는 API가 가격, 재고, 로열티 및 고객 정보로 직접 연결되기 때문에 공격자가 기존 웹 화면의 통제 장치를 우회하는 진입점으로 활용한다고 분석했습니다. 커머스 대상 API 웹 공격은 2024년 4분기부터 2025년 4분기까지 전년 대비 9% 증가했습니다.
여행 플랫폼에서 발생할 수 있는 봇 문제는 무엇일까?
여행 플랫폼의 봇 문제는 단순히 웹사이트 트래픽이 늘어나는 데서 끝나지 않습니다. 예약 데이터, 가격, 재고와 고객 경험까지 영향을 받을 수 있습니다.
가격 및 재고 스크래핑
자동화 봇이 항공권이나 객실 가격을 지속해서 조회하면 검색·운임 계산 API에 불필요한 부하가 발생합니다. 경쟁사가 가격과 재고 정보를 실시간으로 수집하는 데 활용할 가능성도 있습니다.
계정 및 로열티 프로그램 공격
탈취한 아이디와 비밀번호를 자동으로 대입하는 크리덴셜 스터핑은 계정 탈취와 마일리지·포인트 도용으로 이어질 수 있습니다.
좌석과 객실의 반복 선점
자동화 스크립트가 좌석이나 객실을 임시로 확보한 뒤 결제를 완료하지 않으면 실제 고객에게는 재고가 없는 것처럼 보일 수 있습니다.
항공 업계에서는 이와 같은 자동 좌석 점유를 시트 스피닝(Seat Spinning)이라고 부릅니다. 좌석 검색과 운임 계산, 예약 진입을 반복하면서 결제로 이어지지 않는 흐름은 실제 수요와 예약 가능 재고를 왜곡할 수 있습니다.
서비스 안정성 저하
악성 봇을 차단하지 못하면 로그인, 검색, 예약, 결제 API에 불필요한 요청이 누적됩니다. 여기에 연휴나 프로모션으로 실제 사용자까지 몰리면 특정 API나 데이터베이스가 먼저 병목을 일으킬 수 있습니다.
따라서 여행 플랫폼의 봇 문제는 보안팀만의 과제가 아닙니다. 디지털 서비스 운영, 예약 시스템, 고객 경험, 수익 관리가 함께 살펴봐야 할 문제입니다.
AI 에이전트와 봇을 모두 차단하면 해결될까?
아닙니다. 정상적인 AI 에이전트와 사업에 필요한 자동화까지 일괄 차단하면 고객 접근성과 AI 검색 노출, 제휴 서비스 연동에 영향을 줄 수 있습니다.
Akamai는 기존의 단순한 허용·차단 방식에서 벗어나 봇의 의도와 비즈니스 가치에 따른 위험 기반 거버넌스가 필요하다고 제안합니다. 보고서에 따르면 커머스 기업들은 Akamai가 분류한 AI 봇 활동의 90% 이상을 우선 모니터링 대상으로 설정하고 행동을 평가하고 있습니다.
여행 플랫폼은 자동화 트래픽을 다음과 같이 구분할 수 있습니다.
분류 | 대상 예시 | 대응 방향 |
|---|---|---|
허용 | 검증된 검색엔진, 제휴사, 승인된 AI 에이전트 | 정상 접근 허용 |
모니터링 | 호출량이 많지만 피해가 확인되지 않은 자동화 | 행동과 호출 패턴 관찰 |
추가 검증 | 로그인, 포인트, 예약 기능에 접근하는 의심 요청 | 인증 또는 추가 정책 적용 |
제한·차단 | 계정 탈취, 재고 선점, 무단 스크래핑 | 요청 제한 또는 차단 |
핵심은 봇인지 아닌지만 판단하는 것이 아니라 해당 요청이 어떤 행동을 하고 있고 실제 거래로 이어지는지를 분석하는 것입니다.
APAC 여행·예약 플랫폼은 무엇을 점검해야 할까?
1. 예약 매출과 연결된 API를 먼저 파악해야 합니다
상품 검색부터 결제까지 이어지는 전체 예약 흐름을 정리하고 각 단계에서 사용되는 API를 목록화해야 합니다.
특히 다음 API를 우선 점검할 필요가 있습니다.
가격·재고 조회 API
로그인·회원 인증 API
마일리지·포인트 API
좌석·객실 확보 API
예약 생성·변경 API
결제 및 환불 API
Akamai도 첫 번째 대응 과제로 API 자산을 지속해서 발견하고, 민감한 데이터와 매출 흐름에 연결된 API를 파악할 것을 권고합니다.
2. 개별 요청보다 전체 예약 행동을 봐야 합니다
하나의 요청만 보면 정상 사용자와 봇을 구분하기 어려울 수 있습니다.
하지만 전체 세션을 살펴보면 다음과 같은 차이가 나타날 수 있습니다.
같은 상품을 짧은 시간에 반복 조회하는가?
여러 계정으로 동일한 예약 흐름을 반복하는가?
좌석이나 객실을 확보한 뒤 결제로 이동하는가?
정상적인 화면 이동 없이 API만 직접 호출하는가?
특정 URL과 기능에 비정상적으로 요청이 집중되는가?
IP나 CAPTCHA만으로 판단하기보다 요청 빈도, 이동 순서, 반복 행동, 구매 의도를 함께 분석해야 합니다.
3. 봇 차단과 트래픽 제어를 분리해서 설계해야 합니다
악성 봇을 제거하더라도 연휴 예약이나 프로모션이 시작되면 실제 고객이 동시에 접속할 수 있습니다.
따라서 여행 플랫폼에는 두 가지 대응이 모두 필요합니다.
접근 자격 관리: 어떤 자동화 요청을 통과·관찰·차단할 것인가
진입량 관리: 허용된 사용자와 요청을 시스템이 처리할 수 있는 속도로 어떻게 진입시킬 것인가
악성 봇 탐지와 대규모 트래픽 제어는 서로 관련되어 있지만 동일한 기능은 아닙니다.
BotManager와 NetFUNNEL은 여행·예약 트래픽을 어떻게 관리할 수 있을까?
여행 플랫폼의 대응은 악성 자동화 요청을 선별하는 단계와 허용된 트래픽의 진입 속도를 관리하는 단계로 나눌 수 있습니다.
BotManager: 자동화 요청의 행동과 접근 목적을 검증
BotManager는 방화벽, 봇, 필터, 정책으로 구성된 검증 체계를 통해 정상 사용자와 악성 봇을 구분합니다.
IP·국가·ASN, 봇 카테고리, 조건 기반 필터뿐 아니라 사용자의 행동과 접근 배경에 따라 요청을 통과, 탐지 또는 차단 상태로 처리할 수 있습니다. 따라서 예약 흐름을 반복하거나 API를 직접 호출하는 자동화 요청을 분석하는 방식으로 활용할 수 있습니다.
다만 BotManager는 기존 웹 애플리케이션 방화벽을 완전히 대체하는 제품이라기보다, 봇 탐지와 비즈니스 로직 보호에 특화된 역할로 이해해야 합니다.
NetFUNNEL: 정상 예약 트래픽의 진입량을 제어
NetFUNNEL은 트래픽이 급증할 때 사용자를 가상 대기실에 배치하고, 시스템이 처리할 수 있는 수준으로 진입 허용 수를 조정하는 트래픽 관리 솔루션입니다.
특정 URL이나 API 호출에 진입 속도 제어를 적용할 수 있으며, 로그인·결제와 같은 개별 기능뿐 아니라 여러 단계로 구성된 예약 프로세스 전체의 동시 이용량도 관리할 수 있습니다.
두 솔루션을 함께 고려할 경우 역할은 다음과 같이 구분할 수 있습니다.
관리 과제 | 대응 역할 |
|---|---|
가격·재고를 반복 조회하는 봇 탐지 | BotManager |
계정 탈취 및 비정상 API 호출 분석 | BotManager |
정상 AI 에이전트와 악성 봇 구분 | BotManager |
연휴·프로모션 예약 트래픽 급증 관리 | NetFUNNEL |
로그인·예약·결제 API의 진입량 제어 | NetFUNNEL |
다단계 예약 과정의 동시 처리량 관리 | NetFUNNEL |
여행·예약 서비스의 안정성을 높이려면 봇을 많이 차단하는 것 자체가 목표가 되어서는 안 됩니다.
실제 고객과 정상적인 AI 에이전트의 예약 기회를 보호하면서, 악성 자동화를 걸러내고, 허용된 요청을 시스템 처리 능력에 맞게 관리하는 것이 핵심입니다.
AI 여행 예약 시대에는 트래픽 관리 기준도 달라져야 합니다
AI 에이전트는 앞으로 여행 플랫폼의 새로운 고객 접점이 될 수 있습니다. 동시에 공격자는 AI와 자동화 기술을 이용해 정상 사용자와 유사한 행동을 만들고 API에 더 빠르게 접근할 수 있습니다.
따라서 여행 플랫폼은 모든 자동화를 차단하는 정책과 아무 제한 없이 허용하는 정책 사이에서 새로운 기준을 만들어야 합니다.
먼저 예약 매출과 연결된 API를 파악하고, 요청의 의도와 행동을 기반으로 자동화 트래픽을 분류해야 합니다. 이후 정상 사용자와 허용된 AI 에이전트가 몰리는 상황까지 고려해 예약·결제 시스템의 진입량을 관리해야 합니다.
APAC 여행 시장에서 봇과 API 공격 노출이 높아지고 있는 지금, 보안과 트래픽 관리는 별개의 사후 대응이 아니라 하나의 예약 운영 체계로 설계되어야 합니다.
FAQ
AI 여행 예약이란 무엇인가요?
AI 여행 예약은 생성형 AI나 AI 에이전트가 사용자의 일정, 예산, 선호 조건을 바탕으로 항공권과 숙소를 검색하거나 비교하고, 예약 과정 일부를 대신 수행하는 방식입니다.
여행 플랫폼이 봇 공격에 취약한 이유는 무엇인가요?
항공사, 호텔, OTA, 결제사와 로열티 시스템이 여러 API로 연결되어 있고, 가격·재고·예약 정보가 실시간으로 변경되기 때문입니다. 높은 모바일 예약률과 계절별 예약 집중도 공격 노출을 높이는 요인입니다.
여행 플랫폼에서 API가 공격 대상이 되는 이유는 무엇인가요?
API는 가격, 재고, 계정, 포인트, 예약, 결제 등 실제 거래 기능에 직접 연결됩니다. 공격자는 API를 자동으로 반복 호출해 데이터를 수집하거나 계정을 탈취하고 서비스 리소스를 소진시킬 수 있습니다.
AI 에이전트와 악성 봇은 어떻게 구분해야 하나요?
자동화 기술의 종류만으로 판단하기보다 접근 대상, 요청 빈도, 예약 진행 여부, 반복 행동과 비즈니스 가치를 함께 분석해야 합니다. 정상 AI 에이전트는 허용하거나 모니터링하고, 계정 탈취나 재고 선점처럼 피해를 유발하는 자동화는 추가 검증하거나 차단하는 방식이 필요합니다.
AI·봇 트래픽 대응 방법 알아보기
봇을 차단해도 연휴나 프로모션에는 실제 고객이 동시에 몰릴 수 있습니다. 악성 자동화 탐지와 함께 예약·결제 구간의 정상 트래픽을 시스템 처리량에 맞게 제어해야 합니다.