기본 보안 자세

기본 보안 자세 (Default security posture)

추가 플래그 없이 sbx run claude로 생성한 샌드박스의 기본 보안 자세를 알아볼게요.

출처: 문서

본문

이 페이지는 로컬 샌드박스를 설명해요. 클라우드 동작과 제한 사항은 로컬 및 클라우드 샌드박스 비교를 참고하세요.

추가 플래그 없이 sbx run claude로 생성한 샌드박스는 다음 보안 자세를 가져요.

네트워크 기본값 (Network defaults)

명시적 규칙이 대상을 허용하지 않는 한 HTTP, HTTPS, SSH를 포함한 모든 아웃바운드 TCP 트래픽이 차단돼요. 아웃바운드 UDP는 기본적으로 비활성화돼요. 사용하려면 실험적 UDP 기능을 켜고 UDP allow 규칙을 추가하세요. ICMP는 차단돼요. DNS 쿼리는 네트워크 정책을 시행하는 샌드박스의 내부 해석기를 사용해요.

sbx policy ls로 설치 환경의 활성 네트워크 규칙을 확인하세요. 규칙은 sbx policy CLI로 머신별로 사용자 정의하거나 조직 전반에서 중앙 관리할 수 있어요. Org 수준 규칙이 로컬 규칙보다 우선해요. 네트워크 접근 정책을 참고하세요.

워크스페이스 기본값 (Workspace defaults)

sbx run은 워크스페이스 경로를 전달하지 않으면 현재 디렉터리를 마운트해요. 에이전트는 그 디렉터리 안의 어떤 파일이든(숨김 파일, 구성 파일, 빌드 스크립트, Git 훅 포함) 읽고, 쓰고, 삭제할 수 있어요.

sbx create에서 워크스페이스 경로를 생략하면 샌드박스는 호스트 워크스페이스를 마운트하지 않아요. 에이전트는 샌드박스 템플릿의 기본 작업 디렉터리를 사용해요. Docker가 제공하는 에이전트 템플릿은 /home/agent/workspace를 사용해요. 템플릿이 사용 가능한 절대 작업 디렉터리를 정의하지 않으면 데몬이 그 경로를 사용해요. 이 디렉터리의 파일은 중지와 재시작에도 유지되고 샌드박스를 제거하면 삭제돼요. 사용 가능한 워크스페이스 모드와 직접 마운트 세션 후 검토할 것은 워크스페이스 격리를 참고하세요.

공유 스킬 기본값 (Shared skills defaults)

지원 에이전트를 위해 생성된 샌드박스는 영구 공유 스킬 저장소를 기본적으로 읽기 전용으로 마운트해요. skills.defaultMode 설정이 이 기본값을 바꿀 수 있고, --skills가 생성 시 샌드박스에 대해 이를 덮어써요. readwrite 접근이 있는 샌드박스는 readonly 접근을 포함한 다른 참여 샌드박스가 로드하는 스킬을 변경할 수 있어요. 공유 저장소를 빼려면 샌드박스를 만들 때 --skills=off를 사용하세요. 기존 샌드박스는 다시 생성할 때까지 마운트를 유지해요. 에이전트 스킬 공유를 참고하세요.

자격 증명 기본값 (Credential defaults)

sbx secret이나 환경 변수로 제공하지 않는 한 샌드박스에는 자격 증명이 없어요. 자격 증명이 제공되면 호스트 측 프록시가 이를 아웃바운드 HTTP 헤더에 주입해요. 에이전트는 원시 자격 증명 값을 읽을 수 없어요.

설정 지침은 자격 증명을 참고하세요.

샌드박스 안의 에이전트 기능 (Agent capabilities inside the sandbox)

에이전트는 샌드박스 VM 안에서 완전한 제어로 실행돼요:

  • sudo 접근(에이전트는 sudo 권한을 가진 비-root 사용자로 실행)
  • 이미지 빌드와 컨테이너 실행을 위한 개인 Docker Engine
  • apt, pip, npm 및 다른 패키지 매니저를 통한 패키지 설치
  • VM 파일시스템에 대한 전체 읽기·쓰기 접근

에이전트가 VM 안에 설치하거나 만드는 모든 것(패키지, Docker 이미지, 마운트 없는 워크스페이스 파일, 구성 변경 포함)은 중지·재시작 주기에도 유지돼요. sbx rm으로 샌드박스를 제거하면 VM과 그 내용이 삭제돼요. 직접 마운트된 워크스페이스 파일과 공유 스킬 저장소는 호스트에 남고, 클론 소스로 사용된 저장소도 마찬가지예요.

기본적으로 차단되는 것 (What is blocked by default)

다음은 모든 샌드박스에서 차단되고 정책 구성으로 바꿀 수 없어요:

  • 명시적으로 마운트된 워크스페이스와 공유 스킬 저장소 밖의 호스트 파일시스템 접근
  • 호스트 Docker 데몬
  • 샌드박스 간 직접 네트워크 통신
  • 직접 외부 ICMP 연결

허용 목록에 없는 대상으로의 아웃바운드 TCP도 기본적으로 차단되지만, sbx policy allow로 allow 규칙을 추가할 수 있어요.

더 알아보기 (Learn more)