공식 자료에 따르면 샌드박스를 켜면 클로드 코드의 권한 요청이 내부 사용 기준 약 84% 줄어듭니다. 그러나 확인 창만으로는 충분하지 않습니다. 출처를 확인할 수 없는 저장소는 주력 맥에서 실행하지 말고, 파일 시스템·네트워크·권한 우회를 함께 제한한 전용 가상 머신이나 독립 클라우드 맥으로 옮기는 편이 안전합니다. Anthropic의 에이전트 격리 설명을 기준으로 판단할 수 있습니다.
이 글은 오픈 소스 프로젝트나 낯선 풀 리퀘스트를 점검하는 개발자, 테스트와 의존성 설치를 클로드 코드에 맡기는 팀 책임자, 에이전트 실행용 클라우드 맥을 관리하는 운영자를 위한 안내서입니다.
주의: 샌드박스는 피해 범위를 줄이는 장치이지, 악성 코드의 실행 자체를 보장해서 막는 장치는 아닙니다. 저장소에 장기 보관된 비밀 정보가 있다면 먼저 제거해야 합니다.
첫 단계: 저장소를 열기 전에 위험 신호부터 확인합니다
낯선 저장소를 내려받은 뒤 곧바로 클로드 코드를 실행하면 프로젝트 설정, 훅, 의존성 설치 명령, 심볼릭 링크, 외부 도구의 응답이 실행 흐름에 영향을 줄 수 있습니다. 실제로 공식 보안 권고에는 신뢰 확인 창이 나타나기 전에 저장소 설정이 외부 주소로 요청을 보내 API 키가 노출될 수 있었던 문제가 기록되어 있습니다. 해당 문제는 특정 버전 범위에 영향을 주었고 수정 버전이 안내되었습니다. 현재 실행 중인 버전은 공식 보안 권고의 영향 버전과 수정 버전으로 먼저 확인해야 합니다.
실행 전에는 다음 항목을 읽기 전용으로 점검합니다.
- 프로젝트 설정 파일과 사용자 설정 파일
- 엠시피 관련 선언과 연결하려는 도구
- 설치 스크립트, 빌드 스크립트, 사전 실행 명령
- 훅 설정과 자동 실행되는 셸 명령
- 심볼릭 링크가 실제로 가리키는 위치
- 출처가 불분명한 패키지 저장소와 외부 주소
- 컨테이너 설정에서 호스트로 연결한 폴더와 소켓
주력 맥에 있는 에스에스에이치 개인 키, 클라우드 인증 파일, 코드 서명 자료, 운영 환경 변수를 제거하거나 임시 토큰으로 교체합니다. 특히 호스트의 에스에스에이치 폴더와 클라우드 인증 폴더를 개발 컨테이너에 그대로 연결하면, 권한 우회가 발생했을 때 컨테이너 내부의 정보가 외부로 전송될 수 있습니다. 공식 개발 컨테이너 문서도 호스트 비밀 정보의 직접 연결을 피하고 짧은 수명의 저장소 전용 토큰을 사용하도록 안내합니다. 공식 개발 컨테이너 안내에서 연결 경계를 확인할 수 있습니다.
두 번째 단계: 처음에는 읽기 전용 권한으로 신뢰도를 판정합니다
처음부터 자동 승인이나 권한 우회 모드를 선택하지 않습니다. 계획 모드에서는 파일을 읽고 읽기 전용 명령으로 구조를 파악할 수 있으므로, 먼저 테스트·설치·네트워크 작업 없이 저장소의 실행 경로를 확인합니다.
권한 규칙은 거부, 확인, 허용 순서로 평가됩니다. 따라서 민감한 경로와 도구는 먼저 거부 규칙으로 막고, 필요한 작업만 확인 대상으로 남겨야 합니다. 공식 권한 문서에서도 이 순서와 함께 계획 모드, 기본 모드, 자동 모드, 권한 우회 모드의 차이를 구분합니다. 클로드 코드 권한 설정 문서를 기준으로 각 도구의 허용 범위를 나누는 것이 좋습니다.
| 실행 단계 | 권장 설정 | 허용 범위 | 피해야 할 설정 |
|---|---|---|---|
| 구조 점검 | 계획 모드 | 읽기, 검색, 읽기 전용 셸 | 자동 승인 |
| 테스트 준비 | 기본 승인 | 프로젝트 폴더 수정 | 홈 폴더 전체 쓰기 |
| 의존성 설치 | 샌드박스와 제한된 네트워크 | 지정 폴더와 허용 도메인 | 전체 인터넷 |
| 장시간 실행 | 전용 개발 컨테이너 또는 가상 머신 | 임시 토큰과 제한된 도구 | 주력 맥의 장기 키 |
| 작업 종료 | 환경 폐기 또는 재구축 | 결과물만 반출 | 실행 인스턴스 계속 재사용 |
낯선 저장소에서는 셸, 파일 수정, 외부 요청, 맥용 도구 연결, 외부 도구 서버를 각각 확인 대상으로 분리합니다. 확인 창은 사용자의 판단을 돕지만 운영 체제 수준의 경계를 만들지는 않습니다. Anthropic도 승인 요청을 계속 보는 방식은 승인 피로를 만들 수 있다고 설명했으며, 내부 자료에서는 사용자가 권한 요청의 약 93%를 승인했다고 밝혔습니다. 에이전트 격리 관련 공식 설명에서도 이 한계를 확인할 수 있습니다.
세 번째 단계: 맥오에스 시트벨트로 파일과 네트워크를 함께 제한합니다
클로드 코드의 샌드박스는 맥오에스에서 시트벨트를 사용해 셸 명령과 그 하위 프로세스의 접근 범위를 제한합니다. 따라서 클로드 코드가 직접 실행한 명령뿐 아니라 엔피엠, 테라폼, 쿠버네티스 같은 하위 프로세스에도 경계가 적용됩니다. 기본적으로 작업 폴더 안의 읽기와 쓰기를 허용하고, 네트워크는 승인된 영역만 통과시키는 방식입니다. 공식 샌드박스 설정 문서에서 적용 범위와 제한 항목을 확인할 수 있습니다.
시작할 때는 다음 순서가 적절합니다.
- 별도 사용자 계정 또는 임시 작업 폴더를 만듭니다.
- 저장소를 그 폴더에 내려받고, 비밀 파일을 제거합니다.
- 클로드 코드에서 샌드박스 명령을 실행합니다.
- 작업 폴더 밖의 쓰기를 기본 차단으로 둡니다.
- 필요한 경우에만 임시 빌드 폴더 같은 특정 경로를 추가합니다.
- 패키지 저장소와 코드 호스팅 주소만 네트워크 허용 목록에 넣습니다.
- 샌드박스를 시작할 수 없을 때 일반 실행으로 조용히 전환되지 않도록 실패 종료를 켭니다.
설정 이름을 직접 관리하는 환경에서는 샌드박스를 사용할 수 없을 때 즉시 종료하는 옵션을 활성화하고, 샌드박스 밖 실행을 허용하는 우회 옵션은 비활성화하는 편이 좋습니다. 네트워크 허용 목록은 암호화된 연결의 내용을 검사하는 장치가 아니므로, 허용 도메인 자체가 신뢰할 수 있는지 별도로 판단해야 합니다.
경험상 중요한 구분: 에스에스에이치 키를 보호하려면 파일 접근 제한과 네트워크 차단이 동시에 필요합니다. 파일만 막고 네트워크를 열어 두거나, 네트워크만 막고 홈 폴더를 읽게 두면 한쪽 경계가 약해집니다.
네 번째 단계: 개발 컨테이너가 완전한 격리인지 확인합니다
개발 컨테이너는 호스트와 분리된 실행 공간을 제공하지만 완전한 보안 경계로 보아서는 안 됩니다. 작업 폴더를 호스트와 연결하면 컨테이너 안의 클로드 코드가 그 폴더의 파일을 수정할 수 있습니다. 권한 우회 모드에서는 컨테이너 안에 있는 클로드 코드 인증 정보나 연결된 파일이 노출될 가능성도 남습니다. 공식 문서 역시 개발 컨테이너를 신뢰할 수 있는 저장소에 사용하고, 비밀 정보의 연결을 피하라고 명시합니다.
따라서 개발 컨테이너가 클로드 코드를 완전히 격리하는지 판단할 때는 다음처럼 나누어야 합니다.
- 저장소가 신뢰되고 호스트 비밀 정보가 없으면 개발 컨테이너를 선택할 수 있습니다.
- 호스트 폴더를 여러 개 연결했거나 네트워크가 넓게 열려 있으면 격리 효과가 약해집니다.
- 권한 우회 모드와 외부 네트워크를 함께 사용하면 위험 범위가 다시 커집니다.
- 출처가 불명확하고 장시간 실행이 필요하면 전용 가상 머신이나 독립 클라우드 맥이 더 적합합니다.
다섯 번째 단계: 조건에 따라 실행 환경을 결정합니다
다음 조건 분기를 그대로 적용하면 됩니다.
- 저장소 작성자와 설정을 확인했고, 장기 비밀 정보가 없으며, 네트워크가 거의 필요하지 않다면 주력 맥의 샌드박스를 선택합니다.
- 저장소는 비교적 신뢰할 수 있지만 여러 의존성을 설치해야 한다면 개발 컨테이너로 이동하고, 호스트 연결 폴더와 외부 주소를 최소화합니다.
- 저장소 출처가 불명확하거나, 외부 네트워크·맥 전용 도구·장시간 자동 실행이 필요하다면 전용 가상 머신 또는 독립 클라우드 맥을 선택합니다.
- 샌드박스가 시작되지 않거나 정책을 확인할 수 없다면 실행을 중단하고 환경을 재구축합니다.
- 장기 키, 운영 인증서, 서명 자료를 반드시 사용해야 한다면 낯선 저장소를 해당 환경에 넣지 않습니다.
독립된 클라우드 맥을 검토할 때는 단순히 원격 접속이 되는지만 보지 말고, 파일 시스템 초기화, 네트워크 허용 정책, 임시 인증 정보 주입, 작업 종료 후 재구축이 가능한지 확인해야 합니다. 필요한 경우 루브클라우드의 한국어 클라우드 맥 이용 안내와 한국 지역 주문 안내를 확인하되, 실제 도입 전에는 원하는 도구와 격리 정책을 먼저 문의해야 합니다.
위즈가 2026년 7월 공개한 고스트어프루벌 연구는 심볼릭 링크와 신뢰 표시가 실제 대상 파일을 충분히 보여 주지 못하는 공격 경로를 제시했습니다. 이는 모든 버전이 공격받는다는 뜻이 아니며, 연구 공개 당시의 재현 조건과 공급자의 대응 상태를 따로 확인해야 합니다. 따라서 이 연구는 확정된 일반 취약점으로 확대하지 말고, 심볼릭 링크와 프로젝트 설정을 별도로 검사해야 한다는 점을 보여 주는 사례로만 활용해야 합니다. 원본 보안 연구 보도를 확인할 때도 공개된 조건과 공급자 대응을 함께 살펴야 합니다.
여섯 번째 단계: 작업이 끝나면 코드와 외부 영향을 따로 검증합니다
작업 종료 후에는 다음 항목을 확인합니다.
- 깃 변경 내역과 추적되지 않은 파일
- 새로 생성된 셸 설정과 자동 실행 항목
- 에스에스에이치 인증 키와 허용 키 목록
- 클라우드 인증 사용 기록
- 외부 도메인 접속 기록
- 새로 추가된 외부 도구 서버와 훅
- 저장소 밖에 생성된 파일과 심볼릭 링크
코드 변경은 되돌릴 수 있어도 이미 전송된 인증 정보나 외부 서비스 변경은 되돌릴 수 없습니다. 한 번이라도 출처 불명 스크립트를 실행했다면, 기존 인스턴스를 계속 신뢰하기보다 결과물만 별도로 보관하고 환경을 폐기한 뒤 새로 만드는 편이 낫습니다.
2026년 8월 15일 기준으로 클로드 코드의 공개 보안 권고에는 신뢰 대화 우회, 심볼릭 링크를 통한 샌드박스 탈출, 작업 공간 경로 혼동 등 여러 사례가 공개되어 있습니다. 각 권고의 영향 버전과 수정 상태는 실행 전 공식 보안 권고 목록에서 다시 확인해야 합니다.
주력 맥에서 계속 실행하는 방식은 빠르지만, 저장소가 홈 폴더와 장기 인증 정보에 닿을 가능성, 네트워크 차단을 직접 유지해야 하는 부담, 장시간 작업 뒤 환경을 완전히 되돌리기 어려운 문제가 있습니다. 반대로 독립 클라우드 맥은 비용과 초기 설정을 검토해야 하지만, 임시 실행 노드를 만들고 작업 후 폐기하는 운영이 가능하다면 폭발 반경을 더 작게 관리할 수 있습니다. 낯선 저장소를 반복해서 다루거나 장시간 에이전트를 실행하는 경우에는 먼저 파일·네트워크·자격 증명 경계를 확인한 뒤, 조건이 맞을 때만 루브클라우드의 전용 맥 환경을 임시 실행 노드로 검토하는 것이 합리적입니다.