← 최신 논문
💻 computer science

Sandlock: Confining AI Agent Code with Unprivileged Linux Primitives

Sandlock 는 AI 에이전트를 격리하기 위해 정적 보안 정책을 커널 강제 규칙으로 컴파일하고 런타임 결정을 좁은 감독자에게 위임함으로써 컨테이너, 마이크로 VM 또는 루트 권한의 오버헤드 없이 강력한 격리를 달성하는 경량 비권한 Linux 샌드박스입니다.

원저자: Cong Wang, Yusheng Zheng

게시일 2026-05-27
📖 4 분 읽기☕ 가벼운 읽기

원저자: Cong Wang, Yusheng Zheng

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

매우 재능이 있지만 예측 불가능한 비서 (AI 에이전트) 를 고용하여 디지털 생활을 정리하도록 돕는 상황을 상상해 보세요. 이 비서는 코드를 작성하고, 파일을 다운로드하며, 컴퓨터에서 명령어를 실행할 수 있습니다. 문제는 다음에 무엇을 할지 정확히 알 수 없다는 점입니다. 실수로 중요한 파일을 삭제하거나, 비밀번호를 탈취하거나, 해커의 서버에 연결할 수도 있습니다.

전통적으로 컴퓨터를 안전하게 유지하기 위해 비서를 "유리 감옥" (컨테이너나 가상 머신과 유사) 안에 가둡니다. 하지만 이러한 감옥은 무겁고 구축하는 데 시간이 오래 걸리며, 대부분의 개발자가 손쉽게 접근할 수 없는 마스터 키 (루트 권한) 가 필요합니다.

Sandlock은 이를 해결하기 위해 설계된 새로운 경량 도구입니다. 무거운 철제 감옥이 아니라, 비서의 손과 발에 즉시 착용할 수 있는 스마트하고 깨지지 않는 규칙 세트로 생각하세요.

다음은 이를 간단한 개념으로 나누어 설명한 작동 원리입니다:

1. "두 개의 뇌" 전략

Sandlock 은 당신을 보호하는 작업을 경비원판사처럼 두 부분으로 나눕니다.

  • 경비원 (정적 규칙): 이 부분은 컴퓨터의 커널 (핵심 두뇌) 내부에 존재합니다. 지루하고 예측 가능한 부분을 처리합니다. "비서는 문서 폴더의 파일을 읽을 수 있지만, 비밀번호 폴더는 절대 읽을 수 없다"는 것을 알고 있습니다. 또한 "비서는 구글과 통신할 수 있지만, 임의의 IP 주소와는 통신할 수 없다"는 것도 알고 있습니다. 이 경비원은 시스템에 내장되어 있어 누구의 허가도 요청하지 않고 즉시 작동합니다.
  • 판사 (런타임 결정): 때로는 규칙이 비서가 현재 실제로 무엇을 하고 있는지에 따라 변경되어야 합니다. 예를 들어, "비서가 파일을 다운로드하는 특정 명령어를 실행하려 한다면, 해당 파일이 안전한지 확인한 후 허용한다"는 식입니다. 판사는 비서의 모든 움직임을 감시하는 작고 똑똑한 감독관입니다. 비서가 교묘한 시도를 하면 판사는 일시 정지하고 상황을 확인한 후 "예", "아니오", 또는 "잠깐, 그 주소를 먼저 확인하자"라고 말합니다.

2. 다른 점 (루트 권한이 없는 마법)

대부분의 보안 도구를 설정하려면 "관리자" (루트) 권한이 필요합니다. Sandlock 은 권한이 없는 (unprivileged) 권한으로 작동한다는 점에서 특별합니다.

  • 비유: 건물의 마스터 키가 없는데 문에 자물쇠를 걸고 싶다고 상상해 보세요. 보통은 불가능합니다. Sandlock 은 이미 주머니에 있는 도구만으로도 직접 설치할 수 있는 하이테크 자물쇠와 같습니다. 전체 건물을 재건할 필요 (무거운 가상 머신 없음) 도, 벽을 허물 필요 (복잡한 네트워크 설정 없음) 도 없습니다.

3. "시간 여행" 안전망 (Copy-on-Write)

Sandlock 의 가장 멋진 기능 중 하나는 파일 변경 사항을 처리하는 방식입니다.

  • 비유: 그림을 그리는데 결과가 마음에 들지 않을지 확신이 없다고 상상해 보세요. Sandlock 은 원래 캔버스 위에 놓인 투명한 플라스틱 시트에 그림을 그릴 수 있게 해줍니다.
    • 그림이 마음에 들면 버튼을 눌러 플라스틱 시트를 캔버스와 병합합니다 (Commit).
    • 그림이 마음에 들지 않으면 플라스틱 시트를 찢어 버리면 원래 캔버스는 완벽하게 손상되지 않은 상태로 남습니다 (Abort).
    • 결정하기 전에 플라스틱 시트에 그려진 그림을 미리 볼 수도 있습니다 (Dry-run).
      이 과정은 특별한 권한이나 복잡한 설정 없이 이루어집니다.

4. "파이프라인" (안전한 팀워크)

Sandlock 을 사용하면 각 스테이션마다 다른 안전 규칙을 적용하면서 작업을 조립 라인처럼 연결할 수 있습니다.

  • 비유: 계주에서 계봉이 데이터라고 상상해 보세요.
    • 주자 A는 개인 일기에 접근할 수 있지만 외부 세계와 대화하는 것은 허용되지 않습니다.
    • 주자 B는 외부 세계와 대화할 수 있습니다 (예: API 호출). 하지만 일기를 볼 수는 없습니다.
    • 그들은 파이프를 통해 계봉 (데이터) 을 넘깁니다. 주자 B 가 해킹당하거나 속임수를 당하더라도, 주자 A 가 일기를 직접 주지 않았기 때문에 일기를 훔칠 수 없습니다. 그들은 오직 계봉만 넘겨줄 뿐입니다. 이는 해커가 데이터, 인터넷 접근 권한, 코드를 한 번에 모두 얻는 "치명적인 삼위일체"를 방지합니다.

5. 속도는 얼마나 빠른가요?

논문은 일반 노트북에서 Sandlock 을 테스트했습니다.

  • 시작: 규칙을 적용하는 데 약 5 밀리초가 걸립니다. 이는 눈 깜짝할 사이보다 더 빠릅니다. 비교하자면, 전통적인 컨테이너 (Docker 등) 를 설정하는 데는 약 300 밀리초가 걸리는데, 이는 약 60 배 더 느립니다.
  • 성능: 빠른 데이터베이스 (Redis) 를 실행할 때 Sandlock 은 소프트웨어를 베어 메탈 (bare metal) 에 직접 실행했을 때와 똑같은 속도를 냈습니다. 속도가 느려지지 않았습니다.

요약

Sandlock 은 AI 에이전트를 위한 경량이고 초고속인 보안 도구입니다. "하드코딩된 규칙"과 "스마트한 감독관"을 지능적으로 분리하여 AI 에이전트가 피해를 입히는 것을 막아주며, 컴퓨터의 관리자 권한이 필요하지 않습니다. 이는 AI 에이전트가 디지털 작업 공간에서 자유롭게 활동하도록 안전하게 허용하면서도, 만약 무언가를 파괴하려 한다면 규칙이 즉시 이를 막아줄 것이라는 확신을 줍니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →