fos-blog/study
01 / 홈02 / 카테고리03 / 시리즈
01 / 홈02 / 카테고리03 / 시리즈

카테고리

  • AI 페이지로 이동
    • RAG 페이지로 이동
    • agent 페이지로 이동
    • langgraph 페이지로 이동
    • 사람용 CLI와 AI 에이전트용 CLI는 설계가 다르다
    • agents.md
    • Claude Code 메모리: CLAUDE.md와 .claude/rules를 규칙으로 쓰는 법
    • Claude Code의 Skill 시스템 - 개발자를 위한 AI 자동화의 새로운 차원
    • Claude Code를 5주 더 쓴 결과 — 스킬·CLAUDE.md를 키워가는 방식
    • Claude Code를 11일 동안 쓴 결과 — 데이터로 본 나의 사용 패턴
    • Claude Code 멀티 에이전트 — Teams
    • AI 에이전트와 디자인의 새 컨벤션 — DESIGN.md, Google Stitch, Claude Design
    • Docling — IBM Research 의 문서 파싱 toolkit 상세 정리
    • 하네스 엔지니어링 실전 — 4인 에이전트 팀으로 코딩 파이프라인 구축하기
    • 하네스 엔지니어링 — 오래 실행되는 AI 에이전트를 위한 설계
    • 멀티모달 LLM (Multimodal Large Language Model)
    • AI 에이전트와 함께 MVP 만들기 — dooray-cli 사례
    • 온톨로지에서 코딩 에이전트 컨텍스트까지 — 클래스·관계 설계와 그래프 평가
    • OpenClaw는 context와 memory를 어떻게 관리하나 — 나만의 에이전트를 구성하는 법
    • OpenClaw vs Hermes Agent — 갈아탈까 고민하며 정리한 비교
  • ai 페이지로 이동
    • agent 페이지로 이동
    • [초안] AI 제품 백엔드 안정성 — 지연·비용·권한·관측·도구 실패·폴백/재시도/사람 에스컬레이션
    • [초안] LLM 평가 프레임워크: 골든셋, 회귀 테스트, LLM-as-a-judge, 사람 피드백 루프
  • algorithm 페이지로 이동
    • live-coding 페이지로 이동
    • 분산 계산을 위한 알고리즘
  • architecture 페이지로 이동
    • 시니어 백엔드를 위한 API 설계 실전 스터디 팩
    • API 버저닝과 하위 호환성: 모바일·외부 컨슈머까지 안전하게 진화시키기
    • 캐시 설계 전략 총정리
    • [초안] 커머스 Spring 서비스에 Clean/Hexagonal Architecture를 실용적으로 적용하기
    • [초안] 커머스 도메인 모델링: 주문·재고·노출의 세 축을 분리해서 설계하기
    • 커머스 주문 상태와 데이터 정합성 기본기
    • [초안] 쿠폰/프로모션 동시성과 정합성 기본기 — 선착순·중복 사용 방지·발급/사용/복구
    • [초안] DDD와 도메인 모델링: 시니어 백엔드 관점의 전술/전략 패턴 실전 가이드
    • [초안] Decorator & Chain of Responsibility — 행동을 체인으로 조립하는 두 가지 방식
    • 디자인 패턴
    • [초안] 분산 아키텍처 완전 정복: Java 백엔드 시니어 인터뷰 대비 실전 가이드
    • [초안] 분산 트랜잭션과 Outbox 패턴 — 왜 2PC를 피하고 어떻게 대신할 것인가
    • 분산 트랜잭션
    • [초안] e-Commerce 주문·결제 도메인 모델링: 상태머신, 멱등성, Outbox/Saga 실전 정리
    • [초안] Event Sourcing과 CQRS — 상태가 아니라 변화를 저장한다는 발상
    • [학습중] 금융 거래 취소·정정·대사·일마감 운영
    • [학습중] 금융 거래 상태와 원장 설계
    • [초안] F&B 쿠폰·프로모션·멤버십·포인트 설계
    • [초안] F&B · e-Commerce 디지털 채널 도메인 한 장 정리
    • [초안] F&B 주문/매장/픽업 상태머신 설계
    • [초안] F&B 이커머스 결제·환불·정산 운영 가이드
    • [초안] Hexagonal / Clean Architecture를 Spring 백엔드에 적용하기
    • [초안] 대규모 커머스 트래픽 처리 패턴 — 대규모 회원과 메가 프로모션을 버티는 설계
    • [초안] 레거시 JSP/jQuery 화면과 신규 API가 공존하는 백엔드 운영 전략
    • [학습중] 모듈러 모놀리스에서 MSA로 점진 전환하는 실습
    • [초안] MSA 서비스 간 통신: Redis [Cache-Aside](../database/redis/cache-aside.md) × Kafka 이벤트 하이브리드 설계
    • [초안] Observability 입문: 시니어 백엔드가 장애를 탐지하고 대응하는 방식
    • [초안] Outbox / Inbox Pattern 심화 — 분산 메시징의 정합성 문제를 DB 트랜잭션으로 풀어내기
    • [초안] 결제 도메인 멱등성과 트랜잭션 재시도 기본기
    • [초안] 시니어 백엔드를 위한 Resilience 패턴 실전 가이드 — Timeout, Retry, Circuit Breaker, Bulkhead, Backpressure
    • [초안] Spring Batch vs Event-Driven — 같은 비동기처럼 보이지만 전혀 다른 두 패러다임
    • [초안] Strategy Pattern — 분기문을 없애는 설계, 시니어 백엔드 인터뷰 핵심 패턴
    • [초안] 시니어 백엔드를 위한 시스템 설계 입문 스터디 팩
    • [초안] 템플릿 메서드 패턴 - 백엔드 처리 골격을 강제하는 가장 오래되고 가장 위험한 패턴
    • [초안] 대규모 트래픽 중 무중단 마이그레이션 — Feature Flag + Shadow Mode 실전
  • database 페이지로 이동
    • milvus 페이지로 이동
    • mysql 페이지로 이동
    • opensearch 페이지로 이동
    • qdrant 페이지로 이동
    • redis 페이지로 이동
    • vespa 페이지로 이동
    • 김영한의-실전-데이터베이스-설계 페이지로 이동
    • [초안] DB Connection Pool Saturation과 Thread Pool 격리
    • 커넥션 풀 크기는 얼마나 조정해야 할까?
    • 인덱스 - DB 성능 최적화의 핵심
    • [초안] JPA N+1과 커머스 조회 모델: 주문/메뉴/쿠폰 도메인에서 살아남기
    • [초안] MyBatis 기본기 — XML Mapper, resultMap, 동적 SQL, 운영 패턴 정리
    • [초안] MyBatis와 JPA/Hibernate 트레이드오프 — 레거시 백엔드를 다루는 시니어 관점
    • 한국어 형태소 분석기 Nori vs Lindera — OpenSearch에서 Milvus로 갈 때 어휘 검색은 유지되나
    • 벡터 DB 5종, 아키텍처는 어떻게 다른가
    • 벡터 DB 5종을 실제로 벤치마크했다 — 같은 recall에서 QPS는 얼마나 갈리나
    • 벡터 DB 어떻게 고를까 — OpenSearch · Milvus · Qdrant · Vespa · pgvector 비교
    • 벡터 DB를 실제로 도입한 사례 — 빅테크 프로덕션
    • 역정규화 (Denormalization)
    • 데이터 베이스 정규화
  • devops 페이지로 이동
    • docker 페이지로 이동
    • k8s 페이지로 이동
    • k8s-in-action 페이지로 이동
    • observability 페이지로 이동
    • [초안] 커머스/F&B 채널 장애 첫 5분과 관측성 기본기
    • [초안] 운영 데이터 정합성 장애 대응 — 결제 취소 누락과 중복 적재 런북
    • Envoy Proxy
    • [초안] F&B / e-Commerce 운영 장애 대응과 모니터링 — 백엔드 관점 정리
    • Graceful Shutdown
    • [초안] 시니어 백엔드를 위한 SLO와 Error Budget 기반 장애 대응
  • http 페이지로 이동
    • HTTP Connection Pool
    • HTTPS는 어떻게 안전한가 — TLS, 인증서, 그리고 termination
  • interview 페이지로 이동
    • [초안] AI 서비스 팀 경험 기반 시니어 백엔드 면접 질문 뱅크 — Spring Batch RAG / gRPC graceful shutdown / 캐시 정합성 / 12일 AI 웹툰 MVP
    • Observability — 면접 답변 프레임
    • [초안] 시니어 Java 백엔드 면접 마스터 플레이북 — 김병태
    • [초안] NSC 슬롯팀 경험 기반 질문 은행 — 도메인 모델링·동시성·성능·AI 협업
  • java 페이지로 이동
    • concurrency 페이지로 이동
    • jdbc 페이지로 이동
    • opentelemetry 페이지로 이동
    • spring 페이지로 이동
    • spring-batch 페이지로 이동
    • testing 페이지로 이동
    • 더_자바_코드를_조작하는_다양한_방법 페이지로 이동
    • [초안] Java 동시성 락 정리 — 커머스 메뉴/프로모션 정책 캐시 갱신 관점
    • [초안] JVM 튜닝 실전: 메모리 구조부터 Virtual Threads, GC 튜닝, 프로파일링까지
    • Java의 로깅 환경
    • MDC (Mapped Diagnostic Context)
    • Java StampedLock — 읽기 폭주에도 쓰기가 밀리지 않는 락
    • Virtual Thread와 Project Loom
  • javascript 페이지로 이동
    • typescript 페이지로 이동
    • AbortController
    • Async Iterator와 제너레이터
    • CommonJS와 ECMAScript Modules
    • 제너레이터(Generator)
    • Http Client
    • Node 백엔드 운영 패턴 — Streams 백프레셔, pipe/pipeline, 멱등성 vs 분산 락
    • Node.js
    • npm vs pnpm — 어떤 기준으로 선택했나
    • `setImmediate()`
  • kafka 페이지로 이동
    • [초안] Kafka 기본 개념 — 토픽, 파티션, 오프셋, 복제
    • Kafka를 사용하여 **데이터 정합성**은 어떻게 유지해야 할까?
    • [초안] Kafka 실전 설계: 파티션 전략, 컨슈머 그룹, 전달 보장, 재시도, 순서 보장 트레이드오프
    • [학습중] Kafka 파티션·리밸런스·컨슈머 지연 운영
    • 메시지 전송 신뢰성
    • [초안] Spring Kafka 컨슈머 오프셋 커밋과 트랜잭션 정렬: AckMode, manual ack, 멱등 처리
  • linux 페이지로 이동
    • fsync — 리눅스 파일 동기화 시스템 콜
    • tmux — Terminal Multiplexer
  • mlops 페이지로 이동
    • llm-serving 페이지로 이동
    • serving-frameworks 페이지로 이동
    • Python CUDA 버전 생태계 — nvidia-smi, nvcc, pip, conda가 다 다른 버전을 말하는 이유
    • GPU 컨테이너의 CUDA 버전 호환성 — nvidia-smi부터 이미지 다이어트까지
    • Kubernetes GPU 노드에서 /run tmpfs가 꽉 차서 Pod가 안 뜰 때
    • GPU·CUDA·MPS 기초 — 자바 백엔드 개발자가 처음 만나는 그림
    • Multi-process GPU 워크로드 — 자바 ThreadPool 사용자가 만나는 모델 차이
    • ML 서비스 성능 분석 워크플로 — 자바 백엔드 트러블슈팅과 다른 점
    • 한 GPU 를 여러 프로세스가 나눠 쓰기 — Time-Slicing 과 MPS
  • network 페이지로 이동
    • Connection reset by peer는 누가 보낸 걸까 — 리버스 프록시 홉마다 TCP 연결은 따로 논다
    • L2(스위치)와 L3(라우터)의 역할 차이
    • L4와 VIP(Virtual IP Address)
    • IP Subnet
  • python 페이지로 이동
    • Python async/await — CompletableFuture·Reactor 와 다른 점, 그리고 blocking I/O 함정
    • Python 의존성 관리 — Java Maven/Gradle 사용자가 만나는 첫 충격
    • FastAPI 기초 — Spring Boot 사용자가 빠르게 익히는 법
    • Java 개발자를 위한 Python 심화 — OOP·데코레이터·컨텍스트 매니저
    • PyTorch 기초 — 텐서, 디바이스, 그리고 모델 로딩이 무거운 이유
    • Java 개발자를 위한 Python 문법 핵심
    • ThreadLocal 에서 contextvars 로 — Python 의 요청 컨텍스트 전파
    • OCR 동작 원리 — Layout · Text · Post-process 3단계
    • Python 서버의 RSS 가 안 줄어드는 이유 — gc.collect 의 한계와 malloc_trim
  • rabbitmq 페이지로 이동
    • [초안] RabbitMQ Basics — 실전 백엔드 관점에서 정리하는 메시지 브로커 기본기
    • [초안] RabbitMQ vs Kafka — 백엔드 메시징 선택 기준과 실전 운영 관점
  • resume 페이지로 이동
    • [초안] 김병태 경력기술서
    • [초안] 김병태 포트폴리오
  • security 페이지로 이동
    • [초안] 시니어 백엔드를 위한 보안 / 인증 스터디 팩 — Spring Security, JWT, OAuth2, OWASP Top 10
    • [초안] Spring Security 6.x OAuth2 + JWT 상용 인증 설계 — Grant 선택, Resource Server, Refresh Rotation, 로그아웃
  • task 페이지로 이동
    • ai-service-team 페이지로 이동
    • nsc-slot 페이지로 이동
    • sb-dev-team 페이지로 이동
    • the-future-company 페이지로 이동
  • testing 페이지로 이동
    • [초안] 시니어 Java 백엔드를 위한 테스트 전략 완전 정리 — 피라미드부터 TestContainers, 마이크로벤치, Contract까지
  • thinking 페이지로 이동
    • 좋은 일을 넘어 중요한 일을 하는 법
FOS-BLOG · FOOTERall systems normal·v0.1 · 2026.04.27·seoul, kr
Ffos-blog/study

개발 학습 기록을 정리하는 블로그입니다. 공부하면서 기록하고, 기록하면서 다시 배웁니다.

visitors
01site
  • Home↗
  • Posts↗
  • Categories↗
  • Glossary↗
  • About↗
02policy
  • 소개/about
  • 개인정보처리방침/privacy
  • 연락처/contact
03categories
  • AI↗
  • Algorithm↗
  • DB↗
  • DevOps↗
  • Java/Spring↗
  • JS/TS↗
  • React↗
  • Next.js↗
  • System↗
04connect
  • GitHub@jon890↗
  • Source repositoryjon890/fos-study↗
  • RSS feed/rss.xml↗
  • Newsletter매주 1 회 · 한 편의 글→
© 2026 FOS Study. All posts MIT-licensed.
built with·Next.js·Tailwind v4·Geist·Pretendard·oklch
fos-blog/AI/에이전트를 위한 Neo4j 컨텍스트 제공자 …
aidb

에이전트를 위한 Neo4j 컨텍스트 제공자 설계

컨텍스트 제공자는 검색기를 감싼 얇은 함수가 아니다. 이 글의 결론은, 사내 에이전트에 붙이는 Neo4j 컨텍스트 제공자는 읽기 전용 도구이며 ACL 선필터, 출처, 최신성, 토큰 예산, 시간 제한, 출력 계약을 함께 보장해야 한다는 것이다. 그래프 탐색은 유용하지만 위험도 크다. 관계 경로가 답처럼 보일수록, 그 경로를 누가 볼 수 있고 어떤 원문이 지지...

2026.07.30·11 min read·5 views

컨텍스트 제공자는 검색기를 감싼 얇은 함수가 아니다. 이 글의 결론은, 사내 에이전트에 붙이는 Neo4j 컨텍스트 제공자는 읽기 전용 도구이며 ACL 선필터, 출처, 최신성, 토큰 예산, 시간 제한, 출력 계약을 함께 보장해야 한다는 것이다.

그래프 탐색은 유용하지만 위험도 크다. 관계 경로가 답처럼 보일수록, 그 경로를 누가 볼 수 있고 어떤 원문이 지지하는지 더 엄격하게 남겨야 한다.

이 글은 세 질문을 따라간다.

  • 에이전트가 컨텍스트 제공자에게 무엇을 요청하고 무엇을 받아야 하는가?
  • 검색 경로 안에서 권한과 출처는 어느 시점에 고정해야 하는가?
  • Text2CypherRetriever 같은 자유 질의 기능은 어떤 안전 장치 없이는 왜 열면 안 되는가?

가져갈 판단 기준은 세 가지다.

  • 컨텍스트 제공자의 기본 권한은 읽기 전용이다.
  • ACL은 후보 검색 전에 적용하고, 최종 출력에도 통과 근거를 남긴다.
  • 출력은 텍스트가 아니라 claim, evidence, source_uri, freshness, path를 가진 계약이다.

이전 글: 벡터·전문·그래프 탐색을 결합한 하이브리드 검색

검색기가 아니라 도구 계약으로 본다

에이전트는 "문서 검색해줘"보다 넓은 요청을 한다.

  • 이 API 변경의 영향 범위를 알려줘.
  • 최근 장애와 관련된 ADR을 찾아줘.
  • 현재 사용자가 볼 수 있는 문서 안에서 근거를 제시해줘.

이 요청을 처리하려면 컨텍스트 제공자가 네 가지를 한 번에 해야 한다.

책임설명실패하면 생기는 일
라우팅질문을 벡터, 전문, 그래프, 제한된 Cypher 경로로 보낸다단순 질문에 과한 비용을 쓰거나 관계형 질문을 놓친다
안전사용자 권한, 읽기 전용, 시간 제한을 적용한다권한 밖 근거나 쓰기 쿼리가 실행된다
조립토큰 예산 안에 근거와 경로를 정리한다후보에는 있던 필수 근거가 최종 입력에서 빠진다
설명출처, 최신성, 경로, 점수를 함께 반환한다답변은 가능하지만 검증할 수 없다

컨텍스트 제공자의 출력은 LLM prompt에 붙일 문자열이 아니다. 에이전트가 답변과 인용을 만들 수 있는 구조화된 근거 묶음이다.

입력 계약

컨텍스트 제공자는 질문 문자열만 받으면 안 된다. 권한과 예산이 없으면 같은 질문도 다른 사용자에게 같은 결과를 반환해버린다.

입력에는 최소한 다음 필드가 필요하다.

필드역할
query에이전트 또는 사용자의 자연어 질문
principal_id사용자를 식별해 ACL을 계산한다
allowed_scopes접근 가능한 문서, 서비스, 저장소 범위
retrieval_modeauto, hybrid, graph, text2cypher 같은 허용 경로
max_tokens최종 컨텍스트 예산
timeout_ms전체 처리 시간 제한
freshness_required_at이 시각 이후의 근거를 우선하거나 요구한다
trace_id평가와 장애 분석을 위한 요청 식별자

allowed_scopes는 사후 필터가 아니라 선필터에 써야 한다. Neo4j RBAC를 운영 환경에서 함께 쓰더라도, 애플리케이션 레벨에서도 검색 후보를 줄이는 조건을 명시하는 편이 안전하다.

다만 현재 공식 패키지의 HybridRetriever와 HybridCypherRetriever는 사전 필터를 지원하지 않는다. 따라서 이 입력 필드가 있다고 권한 선필터가 자동으로 구현되는 것은 아니다. 접근 범위별 검색 공간, 데이터베이스 권한, 사용자 정의 검색기 중 하나가 실제 후보 생성 경계를 맡아야 한다.

출력 계약

출력은 다음처럼 근거 단위로 나눈다.

json
{
  "answerable": true,
  "items": [
    {
      "claim_id": "claim-api-timeout-001",
      "content": "주문 API의 제한 시간은 3초로 문서화되어 있다.",
      "source_uri": "docs://service/order-api/runbook.md",
      "chunk_id": "chunk-182",
      "document_version": "2026-07-10T09:30:00Z",
      "freshness": "current",
      "provenance_path": [
        "API:order-create",
        "Claim:claim-api-timeout-001",
        "Evidence:evidence-991",
        "Chunk:chunk-182",
        "Document:runbook"
      ],
      "retrieval_scores": {
        "vector": 0.82,
        "fulltext": 0.71
      }
    }
  ],
  "limits": {
    "used_tokens": 820,
    "max_tokens": 1600,
    "elapsed_ms": 420,
    "timeout_ms": 1500
  },
  "denied": []
}

이 JSON은 구현 예시가 아니라 계약 예시다. 핵심은 에이전트가 최종 답변을 만들 때 어떤 문장을 어떤 원문에 연결해야 하는지 잃지 않는 것이다.

answerable이 false인 경우도 계약에 포함해야 한다. 근거가 없거나 권한 때문에 충분한 근거를 제공할 수 없으면, 컨텍스트 제공자는 빈 문자열 대신 실패 이유를 반환해야 한다.

ACL은 선필터와 최종 검증에 모두 둔다

권한 처리는 한 번만 하면 끝나는 단계가 아니다.

먼저 후보 검색 전에 사용자가 볼 수 있는 검색 공간을 제한한다. 그다음 관계 탐색에서 새로 따라간 노드가 다시 권한 범위 안인지 확인한다. 마지막으로 출력 직전에 모든 source_uri와 chunk_id가 허용 범위 안인지 검증한다.

권한 필터가 필요한 위치는 세 곳이다.

위치검증 대상실패 시 동작
후보 검색 전접근 범위별 인덱스·데이터베이스 또는 필터 가능한 속성검색 공간에서 제외
관계 확장 후경로에 포함된 중간 노드와 근거해당 경로 제거
출력 직전최종 source_uri, chunk_id요청 실패 또는 부분 결과 표시

Neo4j Enterprise와 Aura의 역할 기반 권한 기능을 쓰면 데이터베이스 쪽 방어선을 더 강하게 만들 수 있다. 하지만 학습용 Community 환경에서는 세밀한 운영 RBAC를 전제로 하지 말고, VectorCypherRetriever의 필터 가능한 단일 범위 속성으로 먼저 실습한다.

복수 그룹과 문서별 ACL처럼 동적인 정책이 필요하면 단순 속성 필터로 충분하지 않을 수 있다. 공식 하이브리드 검색기의 retrieval query에 WHERE를 추가하는 방식은 후보 검색 뒤의 후처리이므로, 엄격한 선필터로 부르면 안 된다.

읽기 전용 경계를 고정한다

컨텍스트 제공자가 검색 도구라면 쓰기 권한이 필요 없다. 읽기 전용 원칙은 단순한 보안 취향이 아니라 평가 가능성을 지키는 조건이다.

검색 도중 그래프가 바뀌면 다음 문제가 생긴다.

  • 같은 질문의 반복 실행 결과를 비교하기 어렵다.
  • PROFILE이나 튜닝 중 의도치 않은 쓰기 쿼리가 실행될 수 있다.
  • Text2CypherRetriever가 생성한 쿼리의 위험을 제한하기 어렵다.
  • 장애 분석에서 컨텍스트 제공자가 원인인지 적재 파이프라인이 원인인지 분리하기 어렵다.

따라서 운영 컨텍스트 제공자 계정은 읽기 권한만 가져야 한다. 적재, 정규화, 인덱스 생성, 삭제는 별도 파이프라인과 계정에서 처리한다.

Text2Cypher는 기본 경로가 아니다

공식 Text2CypherRetriever는 LLM이 자연어 질문을 Cypher로 변환하고, 그 쿼리를 Neo4j에 실행한 결과를 컨텍스트로 제공한다. 문서화된 기능이지만, LLM 생성 쿼리가 항상 문법적으로 맞는다고 보장되지 않는다는 경고도 함께 있다.

사내 컨텍스트 제공자에서 Text2Cypher를 열려면 최소 조건이 필요하다.

  • 데이터베이스 계정이 읽기 전용이어야 한다.
  • 허용되는 질의 패턴을 allowlist로 제한해야 한다.
  • CREATE, MERGE, SET, DELETE, DROP, CALL dbms, 파일 접근성 프로시저를 허용하지 않아야 한다.
  • 쿼리 시간 제한과 결과 개수 제한을 적용해야 한다.
  • 생성된 Cypher와 실행 결과를 추적 로그에 남겨야 한다.
  • 권한 필터와 출처 검증을 Text2Cypher 결과에도 다시 적용해야 한다.

이 조건을 만족하지 못하면 Text2Cypher는 실험 노트북 안에서만 써야 한다. 키워드 문자열 차단만으로 안전을 증명할 수도 없다. 읽기 전용 데이터베이스 권한을 최종 방어선으로 두고, 제품 경로에서는 사람이 작성한 검색 쿼리와 제한된 검색 모드를 먼저 쓴다. HybridCypherRetriever는 접근 범위가 이미 분리된 검색 공간에서만 사용한다.

공식 검색기를 도구 뒤에 숨긴다

아래 코드는 공식 neo4j-graphrag 검색기 사용 형태를 컨텍스트 제공자 내부로 감싸는 일반화 예시다. 이 글 작성 시 실제 서버에서 실행하지 않았고, 설치 버전에 맞춘 인자명은 현재 공식 문서를 확인해야 한다.

python
from dataclasses import dataclass
from time import monotonic
from typing import Literal
 
from neo4j import GraphDatabase, Record
from neo4j_graphrag.embeddings import OpenAIEmbeddings
from neo4j_graphrag.retrievers import VectorCypherRetriever
from neo4j_graphrag.types import RetrieverResultItem
 
 
@dataclass
class ContextRequest:
    query: str
    principal_id: str
    acl_partition: str
    allowed_source_uris: list[str]
    max_tokens: int
    timeout_ms: int
    retrieval_mode: Literal["auto", "vector_graph"] = "auto"
 
 
def format_context_record(record: Record) -> RetrieverResultItem:
    return RetrieverResultItem(
        content=record.get("text") or "",
        metadata={
            "claim_id": record.get("claim_id"),
            "chunk_id": record.get("chunk_id"),
            "source_uri": record.get("source_uri"),
            "document_version": record.get("document_version"),
            "freshness": record.get("freshness"),
            "provenance_path": record.get("provenance_path") or [],
            "score": record.get("score"),
        },
    )
 
 
class Neo4jContextProvider:
    def __init__(self, uri: str, auth: tuple[str, str]) -> None:
        self.driver = GraphDatabase.driver(uri, auth=auth)
        self.embedder = OpenAIEmbeddings(model="text-embedding-3-large")
 
    def retrieve(self, request: ContextRequest) -> dict:
        started_at = monotonic()
        retrieval_query = """
        MATCH (node)-[:PART_OF]->(doc:Document)
        OPTIONAL MATCH (node)<-[:LOCATED_IN]-(evidence:Evidence)<-[:SUPPORTED_BY]-(claim:Claim)
        RETURN node.text AS text,
               node.chunk_id AS chunk_id,
               doc.source_uri AS source_uri,
               toString(doc.updated_at) AS document_version,
               coalesce(doc.freshness, "unknown") AS freshness,
               claim.claim_id AS claim_id,
               score AS score,
               CASE WHEN claim IS NULL
                    THEN []
                    ELSE ["Claim:" + claim.claim_id]
               END
               + CASE WHEN evidence IS NULL
                      THEN []
                      ELSE ["Evidence:" + evidence.evidence_id]
                 END
               + ["Chunk:" + node.chunk_id, "Document:" + doc.document_id]
                 AS provenance_path
        LIMIT 20
        """
 
        retriever = VectorCypherRetriever(
            driver=self.driver,
            index_name="chunk_embedding",
            retrieval_query=retrieval_query,
            embedder=self.embedder,
            result_formatter=format_context_record,
        )
 
        raw = retriever.search(
            query_text=request.query,
            top_k=10,
            filters={"acl_partition": request.acl_partition},
        )
 
        allowed_sources = set(request.allowed_source_uris)
        items = []
        denied_count = 0
 
        for item in raw.items:
            metadata = item.metadata or {}
            source_uri = metadata.get("source_uri")
 
            if source_uri not in allowed_sources:
                denied_count += 1
                continue
 
            items.append(
                {
                    "claim_id": metadata.get("claim_id"),
                    "content": item.content,
                    "source_uri": source_uri,
                    "chunk_id": metadata.get("chunk_id"),
                    "document_version": metadata.get("document_version"),
                    "freshness": metadata.get("freshness"),
                    "provenance_path": metadata.get("provenance_path", []),
                    "retrieval_scores": {"vector": metadata.get("score")},
                }
            )
 
        return {
            "answerable": bool(items),
            "items": items,
            "limits": {
                "used_tokens": None,
                "max_tokens": request.max_tokens,
                "elapsed_ms": int((monotonic() - started_at) * 1000),
                "timeout_ms": request.timeout_ms,
            },
            "denied": (
                [{"reason": "source_not_allowed", "count": denied_count}]
                if denied_count
                else []
            ),
        }

실제 구현에서는 위 코드보다 더 많은 방어가 필요하다. Chunk.acl_partition은 벡터 인덱스의 필터 가능 속성으로 선언해야 한다. Neo4j 2026.01 이상과 호환되는 단순 필터에서는 인덱스 내부 필터를 사용할 수 있지만, 서버 버전과 연산자에 따라 정확 검색 방식으로 우회될 수 있으므로 실행 계획과 지연을 함께 확인해야 한다.

또한 위 단일 범위 예시는 복수 그룹 ACL을 완전히 표현하지 않는다. Document.allowed_groups는 원본 권한이고, Chunk.acl_partition은 단일 권한 범위를 후보 단계에서 재현하기 위한 속성이다. allowed_source_uris는 출력 직전 재검증에 사용하고, 복잡한 ACL은 접근 범위별 검색 공간이나 사용자 정의 검색기로 후보 단계부터 강제해야 한다.

공식 result_formatter는 현재 베타 API이므로 패키지 갱신 때 계약 테스트가 필요하다. 예시의 used_tokens는 계산하지 않았다는 뜻으로 None을 반환한다. 실제 구현에서는 특히 토큰 예산 계산, 시간 제한 전파, 부분 실패 처리, 출력 직전 ACL 재검증은 별도 함수로 분리해야 한다.

토큰 예산과 시간 제한

검색 품질만 높이면 컨텍스트 제공자는 금방 느려진다. 운영 도구라면 예산을 숫자로 들고 있어야 한다.

예산권장 처리
후보 검색 시간벡터와 전문 검색 각각 제한을 둔다
관계 확장 시간최대 hop과 결과 개수를 제한한다
최종 토큰근거 청크, 경로 설명, 메타데이터를 합산한다
LLM 입력답변에 직접 필요한 근거만 넣고 진단 메타는 별도 채널에 둔다

토큰 예산이 부족하면 무작정 앞에서부터 자르면 안 된다. 먼저 중복 청크를 합치고, 그다음 같은 주장에 대한 낮은 점수 근거를 줄이며, 마지막으로 답변에 필수인 관계 경로를 보존한다.

최신성은 점수와 별도 축이다

오래된 문서는 질문과 매우 비슷할 수 있다. 벡터 점수나 전문 점수는 최신성을 자동으로 보장하지 않는다.

그래서 Document와 Chunk에는 다음 속성이 필요하다.

  • created_at
  • updated_at
  • ingested_at
  • source_version
  • valid_from
  • valid_to
  • superseded_by

최신성 판정은 세 상태로 나누면 다루기 쉽다.

상태의미출력 방식
current현재 유효한 근거기본 근거로 사용
stale더 최신 문서가 있거나 유효 기간이 지났다낮은 우선순위 또는 경고 포함
unknown갱신 시각을 알 수 없다답변에 불확실성 표시

최신성은 retrieval score에 살짝 더하는 보정값으로만 처리하면 위험하다. 폐기된 ADR이 의미상 더 비슷할 수 있기 때문이다. 운영 문서에서는 최신성을 필터 또는 강한 재순위화 조건으로 다루는 편이 낫다.

실패 모드

컨텍스트 제공자의 실패는 검색 실패보다 넓다.

실패예시판정
권한 누출사용자가 볼 수 없는 장애 문서 URI가 출력된다즉시 실패
출처 누락내용은 맞지만 source_uri가 없다즉시 실패
최신성 오판폐기된 ADR을 현재 결정처럼 쓴다실패
예산 초과관계 확장이 제한 없이 실행된다실패 또는 강등
무응답 실패근거가 없는데 일반 지식으로 답한다실패

컨텍스트 제공자의 품질은 "답이 자연스러운가"가 아니라 "근거 있는 답만 만들도록 압력을 넣는가"로 봐야 한다.

언제 쓰지 말아야 하는가

다음 상황에서는 에이전트용 컨텍스트 제공자로 열지 않는다.

  • 문서 권한 모델을 아직 표현할 수 없다.
  • 원문 URI와 청크 ID가 안정적으로 없다.
  • 그래프 적재 파이프라인이 관계를 만든 이유를 추적하지 못한다.
  • 질문이 단순 FAQ 수준이고 관계 탐색의 추가 비용이 품질을 바꾸지 않는다.
  • Text2Cypher를 쓰기 전용 권한, 허용 쿼리, 시간 제한 없이 열어야 한다.

이 경우에는 먼저 벡터 검색과 전문 검색 기준선을 단단히 만들고, 권한과 출처 메타데이터를 붙이는 쪽이 우선이다.

실습

실습 목표는 필터 가능한 VectorCypherRetriever 뒤에 얇은 컨텍스트 제공자 계약을 만들고, 권한·출처·최신성·예산을 출력에 포함하는 것이다.

재현 가능한 단계

  1. Chunk.acl_partition을 정하고 벡터 인덱스의 필터 가능 속성으로 선언한다.
  2. 사용자 A와 B가 서로 다른 acl_partition을 받도록 샘플을 만든다.
  3. 같은 질문을 권한이 다른 사용자 A와 사용자 B로 실행한다.
  4. filters={"acl_partition": ...}를 적용한 후보와 적용하지 않은 후보를 비교한다.
  5. 출력 항목마다 claim_id, chunk_id, source_uri, freshness, provenance_path를 채운다.
  6. 출력 직전에 allowed_source_uris로 한 번 더 검증한다.
  7. max_tokens를 작게 설정해 일부 근거가 잘리는 상황을 만든다.
  8. timeout을 짧게 설정해 관계 확장 실패가 어떻게 기록되는지 확인한다.

확인할 결과

사용자 A와 B의 결과는 권한 범위에 따라 달라져야 한다. 최종 출력의 모든 근거는 원문 Document.source_uri와 Chunk.chunk_id를 가져야 한다. 토큰 예산을 줄였을 때는 결과 수가 줄어도, 남은 결과의 출처와 최신성 메타데이터는 유지되어야 한다.

실패 판정

다음 결과가 나오면 실패다.

  • 권한 밖 source_uri가 하나라도 반환된다.
  • 하이브리드 검색기의 검색 쿼리 후처리를 후보 선필터로 오해한다.
  • content만 있고 source_uri나 chunk_id가 없는 item이 있다.
  • timeout이 발생했는데 성공 응답처럼 보인다.
  • 오래된 ADR이 stale 표시 없이 현재 근거로 들어간다.
  • Text2Cypher 결과에 ACL 재검증을 적용하지 않는다.

참고 링크

  • Neo4j GraphRAG RAG guide: https://neo4j.com/docs/neo4j-graphrag-python/current/user_guide_rag.html
  • Neo4j GraphRAG Types: https://neo4j.com/docs/neo4j-graphrag-python/current/types.html
  • Neo4j Operations Manual - Role-based access control: https://neo4j.com/docs/operations-manual/current/authentication-authorization/manage-privileges/
  • Neo4j Cypher Manual - Query plans: https://neo4j.com/docs/cypher-manual/current/planning-and-tuning/execution-plans/
  • Neo4j Cypher Manual - Full-text indexes: https://neo4j.com/docs/cypher-manual/current/indexes/semantic-indexes/full-text-indexes/

이어서 읽기

  • 이전 글: 벡터·전문·그래프 탐색을 결합한 하이브리드 검색
  • 다음 글: GraphRAG 평가와 벡터 RAG 제거 실험
on this page
  • 01검색기가 아니라 도구 계약으로 본다
  • 02입력 계약
  • 03출력 계약
  • 04ACL은 선필터와 최종 검증에 모두 둔다
  • 05읽기 전용 경계를 고정한다
  • 06Text2Cypher는 기본 경로가 아니다
  • 07공식 검색기를 도구 뒤에 숨긴다
  • 08토큰 예산과 시간 제한
  • 09최신성은 점수와 별도 축이다
  • 10실패 모드
  • 11언제 쓰지 말아야 하는가
  • 12실습
  • 재현 가능한 단계
  • 확인할 결과
  • 실패 판정
  • 13참고 링크
  • 14이어서 읽기
tags
#심화

이런 글도

  • 권한·최신성·성능을 포함한 Neo4j 운영 설계
    운영 설계의 결론은 학습 환경과 제품 환경을 분리하는 것이다. Neo4j Community Edition은 로컬 학습과 단일 인스턴스 실습에 충분할 수 있지만, 사내 컨텍스트 제공자가 권한, 가용성, 백업, 운영 보안을 요구하면 Enterprise 또는 Aura 기능 범위를 따로 검토해야 한다. Text2Cypher는 특히 조심해야 한다. 읽기 전용 권한,...
    🤖 ai
    ai
    2026.07.30
  • GraphRAG 평가와 벡터 RAG 제거 실험
    GraphRAG 평가는 "답이 맞았다" 하나로 끝나면 안 된다. 이 글의 결론은, 그래프 구축 품질, 후보와 근거 회수, 최종 컨텍스트 정밀도와 재현율, 출처·최신성·권한·지연·비용을 단계별로 나누고, 반드시 벡터 전용 기준선과 제거 실험으로 비교해야 한다는 것이다. 그래프를 만들었다는 사실은 성공 기준이 아니다. 벡터 RAG가 놓친 관계형 질문에서, 권한...
    🤖 ai
    ai
    2026.07.30
  • 벡터·전문·그래프 탐색을 결합한 하이브리드 검색
    벡터 검색만으로 놓치는 질문은 대부분 "가까운 문장"이 아니라 "연결된 사실"을 요구한다. 이 글의 결론은 단순하다. Neo4j GraphRAG의 하이브리드 검색은 벡터와 전문 검색으로 후보를 넓히고, VectorCypherRetriever나 HybridCypherRetriever로 관계를 확장한 뒤, 최종 컨텍스트는 반드시 원문 Document와 Chun...
    🤖 ai
    ai
    2026.07.30
  • 문서에서 근거를 보존한 지식 그래프 구축하기
    Neo4j GraphRAG Python의 KG Builder는 문서를 그래프로 만드는 출발점이지만, 아직 실험적 기능이다. 그래서 이 글의 목표는 패키지를 믿고 맡기는 것이 아니라, 어떤 단계에서 어떤 품질 게이트를 끼워 넣을지 읽는 것이다. > 이전 글: Cypher, 제약, 쿼리 계획으로 검색 안정화하기 Neo4j GraphRAG Python 문서는 n...
    🤖 ai
    ai
    2026.07.30

댓글 (0)