AI Briefing

Vercel Sandbox를 위한 고급 이그레스 방화벽 필터링

·2026.02.11 22:00

Vercel Sandbox가 SNI 필터링과 CIDR 블록을 통해 외부 네트워크 접속을 제어하는 기능을 출시했다.

Vercel SandboxSNI(Server Name Indication) 필터링과 CIDR 블록을 통해 이그레스(egress) 네트워크 정책을 강제할 수 있는 기능을 도입했다. 이를 통해 샌드박스가 도달할 수 있는 호스트를 정밀하게 제어할 수 있다.

아웃바운드 TLS 연결은 핸드셰이크 단계에서 정책과 대조되며, 허가되지 않은 목적지는 데이터가 전송되기 전에 차단된다. 기본적으로 샌드박스는 제한 없는 인터넷 접속 권한을 가지지만, 신뢰할 수 없거나 AI가 생성한 코드를 실행할 때는 허용 목록(allowlist)에 있는 서비스로만 네트워크를 제한하여 데이터 유출이나 의도치 않은 API 호출을 방지할 수 있다.

주요 기술적 특징은 다음과 같다.

  • SNI 피킹(SNI-peeking) 방화벽: HTTP 프록시와 달리 Redis나 Postgres 같은 비-HTTP 프로토콜을 지원하기 위해 TLS 핸드셰이크의 초기 비암호화 바이트를 검사하여 대상 호스트명을 추출한다.
  • IP/CIDR 기반 규칙: TLS를 지원하지 않는 레거시 시스템을 위한 폴백(fallback) 수단으로 제공된다.
  • 와일드카드 지원: CDN 뒤에 있는 서비스들을 쉽게 허용 목록에 추가할 수 있다.
  • 동적 정책 업데이트: 프로세스 재시작 없이 실행 중인 샌드박스의 정책을 실시간으로 업데이트할 수 있다. 예를 들어, 의존성 설치를 위해 인터넷을 허용했다가 코드를 실행하기 전 네트워크를 잠그고, 다시 여는 과정을 한 세션 내에서 수행할 수 있다.

이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.

요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.