NVIDIA OpenShell 보안 테스트: 자동 승인 기능의 위험성
We tested NVIDIA's new OpenShell agent sandbox: it stopped poisoned setup scripts from leaking secrets, but auto-approval granted new hosts in 12/12 trials
핵심 내용
NVIDIA OpenShell 테스트 결과, 자동 승인 활성화 시 12회 중 12회 외부 트래픽이 차단되지 않았다.
자세히 보기
NVIDIA가 9월 28일 AI 에이전트를 민감한 파일 및 무단 네트워크 목적지로부터 격리하기 위한 오픈소스 샌드박스 런타임 OpenShell을 Open Agent Safety Platform 하에 공개했다. Apple Silicon 환경에서 로컬 LLM 에이전트(Ollama를 통한 qwen3:8b)를 사용해 버전 0.1.2에 대해 123회의 실증 테스트를 진행한 결과, 기본 거부(deny-by-default) 아키텍처의 효과는 확인되었으나 중요한 구성 위험이 드러났다.
기본 보안 성능
마이크로VM 격리, 기본 거부 아웃바운드 네트워킹, Landlock 파일 시스템 규칙을 사용하는 샌드박스의 기본 정책은 35개 테스트 ID에서 시도된 모든 무단 경로를 성공적으로 차단했다. 오염된 저장소 설정 스크립트에 대한 특정 방어 테스트 결과:
- OpenShell 미사용 시: 스크립트가 10회 중 10회 실행에서 시크릿 토큰을 유출했다.
- OpenShell 기본 정책 사용 시: 10회 중 0회 실행에서 유출이 방지되었다.
주요 구성 취약점
강력한 기본 보호 기능에도 불구하고, 특정 운영자 설정과 프로토콜 한계로 인해 데이터가 유출될 수 있었다:
- 자동 승인 위험: 활성화 시 OpenShell은 사용자 확인 없이 새로운 외부 공개 호스트로의 아웃바운드 트래픽을 12회 중 12회 승인했다.
- 읽기 전용 GET 악용: 에이전트가 URL 쿼리 문자열이나 HTTP 요청 헤더에 토큰을 추가하여 읽기 전용 제한을 우회하고 데이터를 전송할 수 있었다.
- 감사 모드 한계: 감사 모드로 설정된 규칙은 연결을 기록했지만 트래픽을 차단하지 못했다.
- 미지원 프로토콜: 정책 엔진이 MCP, GraphQL, WebSocket, JSON-RPC 규칙을 미지원으로 보고하여 이러한 벡터를 관리하지 못했다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.