섹션별 상세
에이전트의 모든 터미널 명령에 대해 인간의 승인을 요구하는 방식은 승인 피로도(Approval Fatigue)를 유발하여 결국 보안 검토의 실효성을 떨어뜨린다. 특히 여러 에이전트를 동시에 실행할 경우 문맥 전환 비용이 증가하며, 이는 사용자가 내용을 제대로 확인하지 않고 승인하게 만드는 원인이 된다.

macOS에서는 Seatbelt(sandbox-exec) 기술을 사용하여 에이전트의 하위 프로세스 트리를 제어한다. App Sandbox나 컨테이너 방식의 한계를 극복하기 위해 선택된 이 방식은 Lisp 기반의 정책 언어를 통해 시스템 콜과 파일 읽기/쓰기 권한을 세밀하게 제한하며, 워크스페이스 설정과 .cursorignore에 따라 정책을 동적으로 생성한다.
Linux 환경에서는 Landlock과 seccomp 커널 프리미티브를 직접 조합하여 샌드박스를 구현했다. seccomp는 위험한 시스템 콜을 차단하고, Landlock은 파일 시스템 접근을 제한하며, 특히 무시된 파일들을 완전히 접근 불가능하게 만들기 위해 오버레이 파일 시스템(Overlay FS)을 활용하여 워크스페이스를 매핑한다.
scheme
(deny file-write* (regex "^.*\/\\.vscode($|\/.*)") )
(deny file-write* (require-all (regex "^.*\/\\.cursor($|\/.*)") (require-not (regex "^.*\/\\.cursor/(rules|commands|worktrees|skills|agents)($|\/.*)"))) )
(deny file-write* (regex "^.*\\.code-workspace$"))
(deny file-write* (regex "^.*\/\\.cursorignore$"))
(deny file-write* (regex "^.*\/\\.git/config$"))
(deny file-write* (regex "^.*\/\\.git/hooks($|\/.*)") )macOS Seatbelt에서 특정 설정 파일 및 디렉토리에 대한 쓰기 권한을 제한하는 동적 정책 예시
Windows의 경우 네이티브 샌드박스 프리미티브가 브라우저에 특화되어 있어 개발 도구 적용에 한계가 있으므로, 현재는 WSL2 내에서 Linux 샌드박스를 실행하는 방식을 취하고 있다. 향후 네이티브 지원을 위해 Microsoft와 협력하여 필요한 프리미티브 확보를 추진 중이다.
에이전트가 샌드박스 환경을 인지하도록 모델의 도구 설명(Tool Description)과 프롬프트를 개선했다. 에이전트가 권한 부족으로 실패했을 때 원인을 명확히 파악하고 필요한 경우에만 사용자에게 권한 상승을 요청하도록 설계하여 오프라인 벤치마크 성능과 사용자 경험을 동시에 향상시켰다.
용어 해설
- 샌드박스(Sandbox)
- — 외부의 영향을 받지 않고 격리된 환경에서 프로그램을 실행하는 보안 메커니즘이다. 에이전트가 시스템 전체에 영향을 주지 않고 안전하게 명령어를 실행할 수 있도록 제한된 자원과 권한만을 부여한다.
- 시스템 콜(Syscall)
- — 응용 프로그램이 운영체제 커널에 서비스를 요청하는 인터페이스이다. 파일 읽기/쓰기, 네트워크 통신 등 하드웨어 자원 접근 시 필수적이며, 샌드박스는 이를 가로채거나 제한하여 보안을 강화한다.
- 보안 컴퓨팅 모드(Seccomp)
- — Linux 커널에서 프로세스가 실행할 수 있는 시스템 콜을 제한하는 보안 기능이다. 허용되지 않은 시스템 콜 호출 시 프로세스를 즉시 종료시켜 에이전트의 잠재적인 악성 행위를 차단한다.
- 랜드락(Landlock)
- — Linux 커널에서 제공하는 비특권 접근 제어 메커니즘이다. 프로세스 스스로가 자신의 파일 시스템 접근 권한을 제한할 수 있게 하여, 에이전트가 지정된 작업 디렉토리 외의 파일에 접근하는 것을 방지한다.
- 승인 피로도(Approval Fatigue)
- — 사용자가 반복되는 보안 경고나 승인 요청에 무뎌져 내용을 확인하지 않고 습관적으로 승인 버튼을 누르는 현상이다. 이는 보안 시스템의 실효성을 떨어뜨리는 주요 원인이 된다.
기술
- Cursor
- macOS Seatbelt
- Linux Landlock
- seccomp
- WSL2
- OverlayFS
활용 사례
- 로컬 파일 시스템 조작 에이전트
- 자동화된 테스트 및 빌드 실행
- 엔터프라이즈 보안 환경의 AI 코딩 보조
언급된 리소스
AI 분석 전체 내용 보기
AI 요약 · 북마크 · 개인 피드 설정 — 무료
출처 · 인용 안내
원문 발행 2026. 02. 18.수집 2026. 03. 06.출처 타입 RSS
인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.
