LLM 라우터와 zrok 비공개 공유를 활용한 OpenClaw 보안 접근 방식

한 개발자가 '작은 랍스터' 에이전트 시스템에 대한 보안 문제를 해결하는 데 초점을 맞춰 VM+Kubernetes 환경 내에서 OpenClaw와 LLM 라우터를 단일 명령어로 실행하는 접근법을 상세히 설명했습니다.
보안 문제와 초기 접근법
이 프로젝트는 OpenClaw와 유사한 에이전트 시스템의 안전성에 대한 우려에서 시작되었습니다. 개발자는 샌드박싱만으로는 근본적인 보안 문제를 해결할 수 없다고 지적합니다: 에이전트가 실행 권한을 가지고 있는 한, 간단한 스킬 주입으로 printenv와 같은 명령을 호출하여 주입된 모든 API 키를 노출시킬 수 있습니다. 실행 권한을 제거하면 기능의 약 90%가 사라지며, LLM API 키를 주입하지 않으면 에이전트는 모델을 전혀 호출할 수 없습니다.
LLM 라우터 솔루션
개발자는 처음에는 인증 헤더 주입을 처리하기 위해 사이드카가 있는 서비스 메시를 사용하는 것을 고려했지만, OpenClaw의 HTTPS 강제 적용으로 인해 이는 실용적이지 않았습니다. 대신 LLM 라우터를 사용하기로 전환했으며, 이를 통해 라우터 수준에서 API 키 주입이 가능해졌습니다. 이 접근법은 사용자가 대화 로그를 검사하고 Claude Code를 사용하여 에이전트를 모니터링하는 것과 같은 자체 모니터링 플러그인을 구축할 수 있도록 하는 추가 이점을 제공합니다.
zrok을 통한 원격 접근
또 다른 과제는 Slack이나 Telegram과 같은 커뮤니케이션 앱과의 통합이었으며, 이는 원격 접근을 위한 토큰 주입이 필요합니다. 해결책은 zrok 비공개 공유를 사용하는 것으로, 원격 호스트가 어떤 메시징 앱에도 의존하지 않고 비공개 공유를 통해 에이전트의 관리자 채팅에 접근할 수 있도록 합니다. 개발자는 이로 인해 일부 기능이 제한된다는 점을 인정하며, 이는 트레이드오프라고 말합니다. 이 모델 하에서 커뮤니케이션 앱에 대한 완전한 지원을 위해서는 게이트웨이와 에이전트를 별도의 컨테이너에서 실행해야 하며, 이는 아직 구현되지 않았습니다.
프로젝트 상세
이 프로젝트는 중국어 이름 'Xiao Long Xia'(小笼虾)를 부여받았으며, '笼' 글자는 '샤오롱바오'(만두)에서 유래했습니다. 구현은 VM+Kubernetes 환경 내에서 OpenClaw와 LLM 라우터를 단일 명령어로 실행합니다.
📖 Read the full source: r/openclaw
👀 See Also

클로우밴드 이해하기: 오픈클로우 에이전트를 위한 보안 밴드
ClawBands는 OpenClaw 에이전트의 보안 강화 기능을 제공하며, 접근 제어 또는 안전한 데이터 처리를 중점적으로 다루는 것으로 보입니다.

다중 메시지 프롬프트 인젝션: 클로드 대상 '가상 생물체' 공격 패턴
세 개의 메시지에 걸쳐 가상의 규칙을 세운 후, 유령을 소환해 이를 활성화하는 공격이 문서화되었습니다. 각 메시지는 단독으로는 무해합니다. 이 패턴은 공격자들 사이에서 독립적으로 수렴하고 있습니다.

GitHub 저장소는 공개 AI 채팅을 위한 16가지 프롬프트 인젝션 기술과 방어 전략을 문서화합니다.
한 개발자가 공개 AI 챗봇에 대한 보안 조치를 GitHub 저장소에 공개했습니다. 이는 사용자들이 프롬프트 인젝션, 역할극 공격, 다국어 트릭, base64 인코딩 페이로드 등을 시도한 후 작성된 가이드입니다. 이 가이드에는 문서화된 16가지 인젝션 기법을 모두 테스트하는 Claude 코드 스킬이 포함되어 있습니다.

프로 시 원고가 법원 제출 서류에 AI 프롬프트 인젝션을 숨기다
코네티컷의 한 자격 없는 당사자가 법원 서류에 흰색 3포인트 글꼴로 프롬프트 인젝션을 숨겨, 이를 읽는 AI가 자신의 편을 들도록 지시했다. 법원은 이를 적발하고 제재를 가했다.