Auth Proxy가 LangSmith 에이전트 샌드박스를 보호하는 방법
LangSmith Auth Proxy는 네트워크 계층에서 인증 헤더를 주입해 샌드박스 외부에서 자격증명을 관리한다.
AI 에이전트는 수천, 수백만 개의 "신뢰할 수 없는 개발자"를 생성하는 것과 같다. 각 에이전트는 코드를 작성하고, 패키지를 설치하며, API를 호출할 수 있다. 인간 개발자와 달리 에이전트 환경은 기본적으로 제한적이어야 하며, 작업에 필요한 최소한의 네트워크 접근만 허용해야 한다.
LangSmith Auth Proxy는 샌드박스 외부에서 네트워크 계층의 인증을 처리한다. API 키를 환경변수나 파일로 샌드박스에 넣는 대신, 프록시가 아웃바운드 네트워크 경로에 위치해 외부 서비스 접근을 제어한다. 샌드박스 코드는 일반적인 API 요청을 하고, 프록시가 네트워크 계층에서 자격증명과 접근 규칙을 처리한다.
세 가지 주요 이점:
- 자격증명이 런타임 외부에 유지됨: 에이전트는 API 키를 읽을 수 없어 프롬프트 인젝션, 악의적 의존성, 로깅 실수로부터 안전
- 명시적 네트워크 접근: 에이전트가 OpenAI, Anthropic, GitHub만 호출해야 한다면 이를 인프라 정책으로 강제
- 관심사 분리: 에이전트는 작업에, 샌드박스는 격리에, 프록시는 네트워크 인증에 집중
프록시는 세 가지 헤더 타입을 지원한다: workspace_secret (LangSmith 워크스페이스 비밀 참조), plaintext (비민감 헤더), opaque (쓰기 전용, 암호화). 예를 들어 샌드박스가 api.openai.com을 호출하면 프록시가 Authorization 헤더를 자동 주입한다.
동적 자격증명 콜백을 통해 고급 사용 사례도 지원한다. 단기 OAuth 토큰, 사용자별 토큰, 내부 인증 서비스가 발급한 자격증명이 필요한 경우, 프록시가 설정된 콜백 엔드포인트를 호출해 헤더를 받아온다. 콜백 실패 시 요청을 거부하여 fail-closed 방식으로 동작한다.
네트워크 제어는 자격증명만큼 중요하다. 프록시를 통해 팀은 egress 정책을 정의할 수 있다:
- 모델 제공자 API만 허용하고 나머지 차단
- GitHub API 특정 경로만 허용
- 패키지 레지스트리는 내부 미러만 허용
- 알려진 악의적 레지스트리 차단
향후 확장 가능성으로는 DNS 리매핑 (공개 패키지 레지스트리를 내부 Artifactory로 리디렉션), 네트워크 로깅 (에이전트 동작 감사 추적), 요청 변환 (PII 제거, 조직 메타데이터 추가) 등이 있다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.