WebAssembly로 AI 에이전트 샌드박싱하기: 기본적으로 제로 권한

✍️ OpenClawRadar📅 게시일: May 9, 2026🔗 Source
WebAssembly로 AI 에이전트 샌드박싱하기: 기본적으로 제로 권한
Ad

현재 HN에서 트렌드인 코스모닉의 글은 기존 리눅스 샌드박싱 메커니즘 — seccomp, seatbelt, bubblewrap — 이 근본적으로 에이전트 AI 워크로드에 부적합하다는 강력한 논지를 펼칩니다. 핵심 문제는 내재된 권한(ambient authority)입니다.

내재된 권한 문제

모든 현대 런타임은 프로세스에 환경이 제공하는 모든 권한(파일시스템, 네트워크, 사용자의 git 자격 증명, ENV의 AWS API 키 등)을 부여합니다. 프로세스는 이를 요청한 적이 없습니다. 결정론적인 사람이 작성한 바이너리의 경우 감사로 이 위험을 관리할 수 있을지 모릅니다. 하지만 LLM 에이전트와 비결정론적 워크플로는 개발자의 전체 신원과 기능을 상속받아 '참을 수 없는 공격 표면'을 만듭니다.

저자는 이를 지도 제작자의 딜레마라고 부릅니다: 유출 경로의 변화무쌍한 해안선을 매핑하려는 시도이며, LLM은 모든 매핑되지 않은 만을 찾아낼 것입니다.

WebAssembly의 역량 모델

코스모닉은 WebAssembly와 WASI를 대안으로 제시합니다. Wasm 컴포넌트는 권한이 전혀 없는 상태에서 시작합니다: 파일시스템, 네트워크, 시스템 콜, 환경 변수가 없습니다. 모든 역량은 컴포넌트 인터페이스에서 타입 임포트여야 합니다. 이는 Mark Miller의 객체-역량 모델을 런타임으로 구현한 것으로, 참조 자체가 권한입니다.

주요 시사점:

  • 가상화된 부여: 파일시스템 역량이 /etc를 넘겨주지 않습니다. 대신 임시 저장소, 세션별 블롭, 데이터베이스 등 모든 저장소가 지원하는 인터페이스를 제공합니다. 컴포넌트는 추상화를 벗어날 수 없습니다.
  • 조합 가능한 역량: '네트워크'를 임포트하는 대신, 컴포넌트는 허용된 트래픽 형태를 가진 wasi:http 또는 특정 버킷이 있는 wasi:keyvalue를 임포트합니다. 모든 역량은 이름이 지정되고, 범위가 제한되며, 검토 가능합니다.

이로 인해 보안 모델이 '기본 허용, 예외 제한'에서 '기본 거부, 명시적 부여'로 전환됩니다. 저자는 이것이 AI 에이전트 보안의 유일한 건전한 기반이라고 주장합니다.

📖 원문 전체 읽기: HN AI Agents

Ad

👀 See Also

음성-레이어 프롬프트 인젝션 공격: 기록에 없는 클로드의 위험
Security

음성-레이어 프롬프트 인젝션 공격: 기록에 없는 클로드의 위험

프롬프트 인젝션 탐지 API를 구축한 개발자가 Claude에 대한 오디오 레이어 공격 결과를 공유하며, 신호(Transcript가 아닌)에 숨은 공격이 로그에 남지 않고 음성 에이전트에 실질적인 위협이 된다는 사실을 밝혔습니다.

OpenClawRadar
AI 취약점 발견이 패치 배포 시간을 앞지르고 있습니다
Security

AI 취약점 발견이 패치 배포 시간을 앞지르고 있습니다

한 보안 전문가는 Mythos와 같은 AI 도구가 취약점을 수정이 배포되는 속도보다 더 빨리 발견할 것이라고 주장하며, Log4j 데이터를 인용해 평균 수정 시간이 17일이고 완전 제거까지 10년이 걸린다고 지적했습니다.

OpenClawRadar
FreeBSD 커널 kgssapi.ko 스택 버퍼 오버플로우를 통한 원격 코드 실행 취약점 (CVE-2026-4747)
Security

FreeBSD 커널 kgssapi.ko 스택 버퍼 오버플로우를 통한 원격 코드 실행 취약점 (CVE-2026-4747)

FreeBSD의 kgssapi.ko 모듈에 존재하는 스택 버퍼 오버플로 취약점으로 인해 NFS 서버를 통해 원격 커널 RCE와 루트 셸 획득이 가능합니다. 이 취약점은 특정 패치가 적용되지 않은 FreeBSD 13.5, 14.3, 14.4, 15.0 버전에 영향을 미칩니다.

OpenClawRadar
사랑스러운 데모용 에듀테크 앱에서 노출된 보안 취약점
Security

사랑스러운 데모용 에듀테크 앱에서 노출된 보안 취약점

보안 연구원이 Lovable에서 성공 사례로 소개된 교육 기술(EdTech) 애플리케이션에서 여러 치명적인 취약점을 발견했습니다. 이 앱은 인증 없이 18,697명의 사용자 기록을 노출하는 심각한 인증 논리 결함을 포함해 16개의 취약점이 있었습니다. Lovable 쇼케이스에서 10만 회 이상 조회되었으며 UC 버클리, UC 데이비스 및 전 세계 학교의 실제 사용자를 보유하고 있었습니다.

OpenClawRadar