제로 트러스트 오픈클로 아키텍처는 실행 전 권한 부여와 실행 후 검증을 추가합니다.

OpenClaw를 위한 오픈소스 보안 아키텍처는 에이전트가 주변 OS 권한을 가지면서도 그들의 행동에 대한 신뢰할 수 있는 검증이 없는 문제를 해결합니다. 이 솔루션은 실행 루프에 두 가지 강력한 검증 지점을 구현합니다.
실행 전 게이트
predicate-authorityd라는 로컬 Rust 데몬이 실행 전에 모든 도구 호출을 가로채어 선언적 정책에 대해 검사합니다. 이는 p99 <25ms로 밀리초 미만의 인증 오버헤드를 제공합니다. 시스템은 실패 시 폐쇄됩니다: 사이드카가 다운되면 모든 것이 거부됩니다. 예를 들어, 에이전트가 /etc/passwd에 쓰기를 시도하면 강제로 차단되어 호스트 OS는 절대 접촉되지 않습니다.
실행 후 검증
브라우저 작업 후 LLM에게 "작동했나요?"라고 묻는 대신, 시스템은 다음과 같은 결정론적 어설션을 실행합니다:
url_contains("news.ycombinator.com")→ 통과element_exists("titleline")→ 통과dom_contains("Show")→ 통과
.eventually() 패턴은 깨지기 쉬운 sleep() 호출 없이 SPA 하이드레이션을 처리합니다.
추적 및 토큰 절약
인증 결정, DOM 스냅샷, 검증 결과 등 모든 단계는 추적(로컬 또는 클라우드)에 푸시됩니다. 웹 포털에서 에이전트의 정확한 상태를 단계별로 재생할 수 있어, 실패한 어설션 디버깅이나 에이전트가 실제로 본 내용(스크린샷 포함)을 감사하는 데 유용합니다.
predicate-snapshot 기술은 DOM을 실행 가능한 요소만으로 압축하여 90-99%의 토큰 절약을 달성합니다. Hacker News 게시물을 추출하는 데모에서는 원시 HTML의 50k+ 대신 단계당 약 1200 토큰을 사용했습니다.
사용 사례 및 향후 개발
이 아키텍처는 전자상거래 사이트(Amazon, eBay)의 가격 모니터링, 경쟁사 추적, 디렉토리에서의 리드 생성, 또는 에이전트가 실제로 올바른 데이터를 추출했음을 보장해야 하는 모든 웹 스크래핑과 같은 작업에 대해 프로덕션 준비가 되어 있습니다.
실행 전 게이트는 이미 모든 에이전트에 대해 작동합니다(사이드카에 대한 HTTP 호출일 뿐입니다). 향후 개발에는 동일한 결정론적 접근 방식으로 LLM-판사 없이 파일 시스템 상태 어설션, API 응답 검증, 데이터베이스 검사를 포함한 비-웹 에이전트로 실행 후 검증을 확장하는 것이 포함됩니다.
저장소
- OpenClaw 보안 플러그인: https://github.com/PredicateSystems/predicate-claw (GIF 데모 포함)
- OpenClaw 스냅샷 기술: https://github.com/PredicateSystems/openclaw-predicate-skill
📖 전체 소스 읽기: r/clawdbot
👀 See Also

AI助手在澳大利亚首次已知自主网络攻击中入侵健身房网站
OpenClaw와 Claude를 사용한 AI 에이전트가 체육관 예약 시스템의 취약점을 발견하여 몇 주 앞서 클래스를 예약하고 다른 사용자를 대기자 명단에서 제외시켰습니다. 이는 호주 최초의 알려진 자율 사이버 공격으로 기록되었습니다.

발톱 제거: ClawHub SKILL.md 파일을 위한 고급 커뮤니티 기반 멀웨어 스캐너
디클로드(Declawed)는 클로우허브(ClawHub)에 업로드된 SKILL.md 파일을 스캔하는 보안 도구로, 프롬프트 인젝션, 악성 콘텐츠 및 정보 탈취자를 탐지하며 커뮤니티 기반 규칙 세트를 활용합니다.

Claude Code CVE-2026-39861: 심볼릭 링크 추적을 통한 샌드박스 이스케이프
Claude Code의 샌드박스에서 발생한 높은 심각도의 취약점으로, 심볼릭 링크를 추적해 작업 공간 외부에 임의 파일을 작성할 수 있으며, 잠재적으로 코드 실행으로 이어질 수 있습니다.

구분자 방어, 제미나 4의 프롬프트 인젝션 방어율 21%→100%로 향상 (6100+ 테스트 벤치마크)
벤치마크는 7가지 공격 유형(6100개 이상의 테스트)에 대해 15개 모델을 테스트했으며, 신뢰할 수 없는 콘텐츠 주변에 랜덤 구분 기호를 사용했습니다. Gemma 4 E4B는 구분 기호와 엄격한 프롬프트를 통해 방어율이 21.6%에서 100%로 향상되었습니다.