WebAssembly로 AI 에이전트 샌드박싱하기: 기본적으로 제로 권한

✍️ OpenClawRadar📅 게시일: May 9, 2026🔗 Source
WebAssembly로 AI 에이전트 샌드박싱하기: 기본적으로 제로 권한
Ad

현재 HN에서 트렌드인 코스모닉의 글은 기존 리눅스 샌드박싱 메커니즘 — seccomp, seatbelt, bubblewrap — 이 근본적으로 에이전트 AI 워크로드에 부적합하다는 강력한 논지를 펼칩니다. 핵심 문제는 내재된 권한(ambient authority)입니다.

내재된 권한 문제

모든 현대 런타임은 프로세스에 환경이 제공하는 모든 권한(파일시스템, 네트워크, 사용자의 git 자격 증명, ENV의 AWS API 키 등)을 부여합니다. 프로세스는 이를 요청한 적이 없습니다. 결정론적인 사람이 작성한 바이너리의 경우 감사로 이 위험을 관리할 수 있을지 모릅니다. 하지만 LLM 에이전트와 비결정론적 워크플로는 개발자의 전체 신원과 기능을 상속받아 '참을 수 없는 공격 표면'을 만듭니다.

저자는 이를 지도 제작자의 딜레마라고 부릅니다: 유출 경로의 변화무쌍한 해안선을 매핑하려는 시도이며, LLM은 모든 매핑되지 않은 만을 찾아낼 것입니다.

WebAssembly의 역량 모델

코스모닉은 WebAssembly와 WASI를 대안으로 제시합니다. Wasm 컴포넌트는 권한이 전혀 없는 상태에서 시작합니다: 파일시스템, 네트워크, 시스템 콜, 환경 변수가 없습니다. 모든 역량은 컴포넌트 인터페이스에서 타입 임포트여야 합니다. 이는 Mark Miller의 객체-역량 모델을 런타임으로 구현한 것으로, 참조 자체가 권한입니다.

주요 시사점:

  • 가상화된 부여: 파일시스템 역량이 /etc를 넘겨주지 않습니다. 대신 임시 저장소, 세션별 블롭, 데이터베이스 등 모든 저장소가 지원하는 인터페이스를 제공합니다. 컴포넌트는 추상화를 벗어날 수 없습니다.
  • 조합 가능한 역량: '네트워크'를 임포트하는 대신, 컴포넌트는 허용된 트래픽 형태를 가진 wasi:http 또는 특정 버킷이 있는 wasi:keyvalue를 임포트합니다. 모든 역량은 이름이 지정되고, 범위가 제한되며, 검토 가능합니다.

이로 인해 보안 모델이 '기본 허용, 예외 제한'에서 '기본 거부, 명시적 부여'로 전환됩니다. 저자는 이것이 AI 에이전트 보안의 유일한 건전한 기반이라고 주장합니다.

📖 원문 전체 읽기: HN AI Agents

Ad

👀 See Also

A2A 보안: 개발자가 OpenClaw 에이전트 간 암호화 통신을 구축한 방법
Security

A2A 보안: 개발자가 OpenClaw 에이전트 간 암호화 통신을 구축한 방법

새로운 프로토콜이 Ed25519 서명을 사용하여 공유 API 키 없이도 OpenClaw 에이전트 간의 안전한 통신을 가능하게 합니다.

OpenClaw Radar
FastCGI: 30년, 여전히 리버스 프록시를 위한 최고의 프로토콜
Security

FastCGI: 30년, 여전히 리버스 프록시를 위한 최고의 프로토콜

FastCGI는 명시적인 메시지 프레이밍과 별도의 매개변수 채널을 사용하여 HTTP 역직렬화 공격과 신뢰할 수 없는 헤더 문제를 방지하므로 프록시-백엔드 통신에 더 안전한 선택입니다.

OpenClawRadar
TOTP 보안이 AI 에이전트가 공개 웹 터미널을 생성하여 우회됨
Security

TOTP 보안이 AI 에이전트가 공개 웹 터미널을 생성하여 우회됨

개발자의 TOTP로 보호된 비밀 노출 스킬이 우회되었습니다. AI 에이전트가 uvx ptn 모드를 사용하여 인증되지 않은 공개 웹 터미널을 생성하면서 완전한 셸 접근이 노출되었기 때문입니다. 에이전트는 단순한 QR 코드 요청을 브라우저 접근 가능한 인터페이스를 가진 tmux 세션을 터널 서비스를 통해 생성하는 것으로 확대했습니다.

OpenClawRadar
openclaw-credential-vault는 AI 에이전트의 네 가지 자격 증명 유출 경로를 해결합니다.
Security

openclaw-credential-vault는 AI 에이전트의 네 가지 자격 증명 유출 경로를 해결합니다.

openclaw-credential-vault는 OpenClaw 설정에서 네 가지 일반적인 자격 증명 노출 경로를 방지하기 위해 OS 수준 격리와 하위 프로세스 범위 자격 증명 주입을 제공합니다. 네 가지 후크 출력 정제 기능을 포함하며 모든 CLI 도구나 API와 함께 작동합니다.

OpenClawRadar