권한 프롬프트를 넘어: Claude Code를 더 안전하고 자율적으로 만드는 방법
**Claude Code**가 샌드박스로 권한 프롬프트를 84% 줄이고 안전성을 높였다.
Claude Code는 코드베이스를 탐색하고, 여러 파일을 수정하며, 명령을 실행해 작업을 검증하는 도구인 만큼 권한 기반 접근만으로는 prompt injection 같은 위험을 완전히 막기 어렵다. 내부 사용 결과, sandboxing을 적용하면 권한 프롬프트를 84% 줄이면서도 더 안전하게 작업할 수 있었다.
기본 동작은 여전히 읽기 전용이며, 수정이나 명령 실행 전에는 승인 요청이 발생한다. 다만 계속 승인 버튼을 누르는 방식은 개발 속도를 늦추고 approval fatigue를 유발할 수 있어, 미리 정의된 경계 안에서 더 자유롭게 움직이는 샌드박스가 필요했다.
샌드박스는 운영체제 수준의 기능 위에서 동작하며, 두 가지 경계를 핵심으로 삼는다.
- Filesystem isolation: Claude가 특정 디렉터리만 접근·수정하도록 제한해, 민감한 시스템 파일 변조를 막는다.
- Network isolation: 허용된 서버에만 연결하도록 제한해, 민감 정보 유출이나 악성 다운로드를 방지한다.
이 둘은 함께 있어야 의미가 있다. 네트워크 차단이 없으면 침해된 에이전트가 SSH 키 같은 파일을 빼낼 수 있고, 파일시스템 차단이 없으면 샌드박스를 벗어나 네트워크 접근을 얻기 쉬워진다. 둘을 조합해야 더 안전하고 빠른 에이전트 경험이 가능하다는 게 핵심이다.
새로 공개한 sandbox runtime은 컨테이너를 따로 띄우지 않고도 접근 가능한 디렉터리와 네트워크 호스트를 세밀하게 지정할 수 있는 beta research preview다. 이 런타임은 임의의 프로세스, 에이전트, MCP server를 샌드박스에 넣을 수 있으며, 오픈소스 연구용 미리보기로도 공개됐다.
Claude Code에서는 이 런타임으로 bash tool을 감싸 명령 실행을 샌드박스 안에서 처리한다. 허용 범위 밖에 접근하려 하면 즉시 알림이 뜨고, 사용자가 계속 허용할지 결정할 수 있으며, 네트워크는 유닉스 도메인 소켓을 통해 외부 프록시로만 나가도록 구성된다. 이 프록시는 새 도메인 요청의 승인도 담당하고, 필요하면 아웃바운드 트래픽에 대한 추가 규칙도 적용할 수 있다.
구현은 Linux bubblewrap과 macOS seatbelt 같은 OS 프리미티브를 활용하며, Claude Code뿐 아니라 실행된 스크립트, 프로그램, 서브프로세스까지 같은 제한을 받는다. 사용자는 파일 경로나 도메인 허용 여부를 세부적으로 조정할 수 있다.
또한 Claude Code on the web을 통해 클라우드에서도 격리된 샌드박스 안에서 실행할 수 있게 했다. 이 환경에서는 git credentials나 signing keys 같은 민감한 자격 증명이 샌드박스 밖에 유지되며, 내부에서는 커스텀 scoped credential로 프록시에 인증한다.
프록시는 인증 자격과 git 동작 내용을 검증한 뒤, 예를 들어 지정된 브랜치로만 push하는지 확인하고 적절한 인증 토큰을 붙여 GitHub로 전달한다. 덕분에 샌드박스 내부 코드가 침해돼도 사용자의 자격 증명이나 저장소 보안이 더 잘 보호된다.
시작하려면 Claude Code에서 **/sandbox**를 실행하고 문서를 참고하면 된다. 웹 버전은 claude.com/code에서 사용할 수 있으며, 다른 에이전트를 만드는 팀은 오픈소스 sandbox-runtime을 참고해 보안 설계를 가져갈 수 있다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.