WEBBOOK CHAPTER

AI 에이전트 보안: 12장 샌드박스와 실행 한도를 독립 통제로 둔다

12장 샌드박스와 실행 한도를 독립 통제로 둔다

코드 실행과 셸 도구가 있는 에이전트는 프롬프트만으로 격리할 수 없다. 읽을 수 있는 디렉터리, 쓸 수 있는 임시 폴더, 네트워크 목적지, 프로세스 수, CPU·메모리·시간을 런타임에서 제한한다. 컨테이너 하나를 모든 고객과 공유하지 않는다.

작업 공간에는 fixture만 넣고 호스트의 홈 디렉터리, SSH 키, 클라우드 자격, Docker 소켓을 마운트하지 않는다. 네트워크는 기본 차단 후 필요한 읽기 출처만 열고, 내부 메타데이터 주소와 사설망 접근을 막는다. 시간 초과 뒤 자식 프로세스가 남지 않는지 확인한다.

실습 12 탈출이 아닌 경계 확인

허가된 로컬 fixture에서 상위 디렉터리 읽기, 허용되지 않은 네트워크, 60초 대기, 대용량 파일 생성을 요청한다. 실제 시스템을 공격하지 말고 샌드박스가 각각 filesystem-deny, network-deny, timeout, quota로 종료하는지 본다.