Claude Code Sandboxing Update

Anthropic은 보안과 자율성을 강화하기 위해 Claude Code를 위한 샌드박싱을 도입했습니다. OS 수준의 경계를 구현함으로써, 내부 사용 시 권한 요청이 84% 감소하여 프롬프트 인젝션 위험을 완화하는 동시에 에이전트가 정의된 제한 내에서 더 자유롭게 작동할 수 있도록 합니다.

OS-Level Sandboxing Architecture

Claude Code는 보안 경계를 강제하기 위해 OS 수준의 프리미티브(primitives)—특히 Linux bubblewrap 및 MacOS seatbelt—를 활용합니다. 이 아키텍처는 프롬프트 인젝션이 성공하더라도 에이전트가 격리된 상태를 유지하며 민감한 시스템 파일에 접근하거나 승인되지 않은 서버와 통신할 수 없도록 보장합니다.

Filesystem Isolation

파일 시스템 격리는 Claude Code의 특정 디렉토리에 대한 접근을 권한을 제한합니다. 샌드박스는 현재 작업 디렉토리에 대한 읽기 및 쓰기 권한을 허용하는 동시에 해당 범위를 벗어나는 파일의 수정을 차단합니다. 이를 통해 침해된 에이전트가 민감한 시스템 파일을 수정하거나 SSH 키를 훔치는 것을 방지합니다.

Network Isolation

네트워크 격리는 Claude Code가 승인된 서버에만 연결할 수 있도록 보장합니다. 모든 인터넷 접속은 샌드박스 외부에서 실행되는 프록시 서버에 연결된 Unix domain socket을 통해 라우팅됩니다. 이 프록시는 도메인 제한을 강제하고 새로운 도메인에 대해 사용자 확인을 요구하여, 민감한 데이터의 유출이나 멀웨어 다운로드를 방지합니다.

New Sandboxing Features

Anthropic은 이 샌드박싱 기술의 두 가지 주요 구현체를 출시했습니다:

Sandboxed Bash Tool

연구 프리뷰로서 베타 버전으로 제공되는 샌드박스형 bash tool은 Claude가 지속적인 권한 요청 없이 명령을 실행할 수 있도록 합니다. 만약 에이전트가 정의된 샌드박스 외부의 리소스에 접근하려고 시도하면 사용자가 즉시 통보를 받습니다.

이 런타임은 다른 개발자들이 더 안전한 에이전트를 구축할 수 있도록 돕기 위해 anthropic-experimental/sandbox-runtime GitHub 저장소를 통해 오픈 소스 연구 프리뷰로도 제공됩니다.

Claude Code on the Web

웹 버전의 Claude Code는 각 세션에 대해 격리된 클라우드 기반 샌드박스를 제공합니다. 민감한 인증 정보를 보호하기 위해, 시스템은 git 인증 정보와 서명 키가 샌드박스 내부에 저장되지 않도록 보장합니다.

대신, 커스텀 프록시 서비스가 모든 git 상호작용을 처리합니다. 샌드박스 내부의 git 클라이언트는 범위가 지정된 인증 정보를 사용하여 이 프록시에 인증합니다. 그런 다음 프록시는 상호작용(예: 브랜치 목적지 확인)을 검증하고 필요한 인증 토큰을 첨부하여 요청을 GitHub로 전달합니다.

Implementation and Access

개발자는 다음 방법을 통해 이러한 기능을 활성화할 수 있습니다:

  • Local Sandboxing: Claude Code 내에서 /sandbox 명령어를 실행합니다.
  • Web-based Sandboxing: claude.com/code를 통해 도구를 사용합니다.
  • Agent Development: 오픈 소스된 sandbox-runtime을 커스텀 에이전트 워크플로우에 통합합니다.

Sources

관련

  • Dispatch
  • Dispatch
  • Dispatch
  • Dispatch
  • 프로젝트