제로 트러스트 클라우드 샌드박스: 에이전트 실행 머신에 자격 증명을 두지 않는 보안 설계
모델 생성 코드를 실행하는 환경은 데이터베이스와 마스터 키로부터 물리적으로 완전 격리되어 있습니다. 컨테이너를 탈출해도 탈취할 기밀 정보가 없습니다.
컨테이너를 탈출한 에이전트가 탈취할 가치 있는 정보를 찾지 못하도록 실행 환경에서 DB 연결과 복호화 키를 완전히 제거했습니다.
두 가지 역할로 엄격한 격리
인증 시스템은 비공개 네트워크에서 DB를 관리하고 실행 시스템은 격리 환경에서 모델 코드를 구동합니다.
접근 검증 로직은 I/O가 없는 순수 함수로 구현되었습니다.
export function checkFrame(access: ConnectionAccess, frame: ClientMsg["type"]): AccessCheck인터페이스 최소 권한 원칙
실행 측에 전달되는 데이터는 이름과 이메일로 최소화되며 비밀번호 해시는 절대 전달되지 않습니다.
Git 토큰은 필요한 순간에만 임시 호출되고 푸시 직후 메모리에서 제거됩니다.
데이터 노출 최소화는 가장 본질적인 보안 속성입니다.
단일 바이너리 역할 아키텍처
sandbox 역할은 DB 없이 실행되며 직접적인 외부 웹 요청을 거부합니다.
export const ROLES = ["all", "control", "sandbox"] as const;
export function needsDatabase(role: Role): boolean {
return role !== "sandbox";
}
export function servesBrowsers(role: Role): boolean {
return role !== "sandbox";
}이를 통해 사용자 데이터를 안전하게 보호합니다.
샌드박스 보안 격리는 AI 에이전트를 위한 클라우드 샌드박스, 실측 분석은 클라우드 샌드박스 실측 결과에서 다룹니다.
직접적인 답변
GitHub 인증 정보는 어디에 저장되나요?
제어 평면에서 암호화 보관됩니다. 실행 머신에는 데이터베이스도 키도 없습니다.
에이전트가 컨테이너를 탈출하면 무엇에 접근할 수 있나요?
프로젝트 디렉터리와 허용된 아웃바운드 네트워크만 접근 가능하며 계정 정보는 일체 없습니다.
일반적인 컨테이너 보안보다 안전한가요?
상호보완적입니다. 컨테이너로 탈출을 막고 비밀을 두지 않아 탈출의 위험성을 무력화합니다.