Claude Platform Docs
Managed Agents자체 호스팅 샌드박스

보안 모델

자체 호스팅 샌드박스 환경을 위한 공동 책임 모델입니다.

Anthropic은 모든 환경에서 컨트롤 플레인을 보호합니다. 여기에는 세션 및 작업 큐 무결성, 멀티테넌트 격리, 에이전트 컨텍스트 최소화가 포함됩니다. 자체 호스팅하는 경우 다음 책임은 사용자에게 있습니다.

사용자의 책임

  • 샌드박스 이미지 품질 및 런타임 강화. Anthropic은 사용자의 샌드박스 이미지를 검사하거나 검증하지 않습니다. 불필요한 Linux capability 제거, 비루트(non-root) 사용자로 실행, 읽기 전용 루트 파일시스템 사용과 같은 모범 사례를 따르세요.
  • 네트워크 이그레스(egress) 제어. 샌드박스의 네트워크 접근은 사용자의 VPC 및 방화벽 규칙에 의해 결정됩니다. 이그레스 제한이 없으면 침해된 도구 실행이 임의의 외부 호스트에 도달할 수 있습니다. 아웃바운드 트래픽을 도구에 필요한 엔드포인트로만 제한하세요.
  • 서비스 키 저장 및 교체. 환경 서비스 키(ANTHROPIC_ENVIRONMENT_KEY)는 환경의 작업 큐를 폴링하고 결과를 세션에 다시 제출할 수 있는 권한을 부여합니다. 환경 파일이나 샌드박스 이미지가 아닌 시크릿 매니저에 저장하세요. 노출이 의심되면 즉시 교체하세요.
  • 신뢰할 수 없는 워크로드 격리. 환경 서비스 키는 하나의 환경 작업 큐로 범위가 지정됩니다. 샌드박스 내부에서 신뢰할 수 없는 코드를 실행하는 경우, 각 신뢰 경계마다 별도의 워크스페이스와 환경을 프로비저닝하는 것을 고려하세요. 이렇게 하면 각 키가 공유 풀이 아닌 단일 사용자의 세션으로 제한됩니다.
  • 세션별 자격 증명. 워커가 가져오는 각 작업 항목에는 세션별 secret이 포함될 수 있으며, SDK 워커는 환경 서비스 키 대신 이를 사용합니다. 메모리 스토어에 접근하려면 secret이 필요합니다. 메모리 스토어 엔드포인트는 환경 키를 거부합니다(메모리 스토어 사용 참조). secret은 해당 세션을 처리하는 샌드박스에만 전달하고, 이미지와 공유 볼륨에 포함하지 않으며, 절대 로그에 기록하지 마세요.
  • 도구 실행의 영향 범위(blast radius). 도구는 프로세스가 가진 권한 그대로 샌드박스 내부에서 실행됩니다. 프로세스 사용자에게 최소 권한 원칙을 적용하고 도구에 필요한 디렉터리만 마운트하세요.
  • 로그 보존 및 세션 콘텐츠. 대화 콘텐츠와 도구 출력은 워커를 통과하여 사용자의 환경에 남습니다. 해당 데이터를 자체 정책에 따라 보존, 수정(redact) 또는 삭제하는 것은 사용자의 책임입니다. Anthropic은 세션 콘텐츠가 전달된 이후 워커가 이를 어떻게 처리하는지 전혀 알 수 없습니다.
  • 메모리 스토어 콘텐츠. 메모리 스토어는 버전 기록을 포함하여 계속 Anthropic이 호스팅합니다. 세션이 메모리 스토어를 연결하면, 워커는 세션 기간 동안 샌드박스의 /mnt/memory/ 아래에 작업 사본을 유지하고 변경 사항을 다시 동기화합니다. 워커는 세션이 종료되면 해당 사본을 삭제하지만, 정리(teardown) 과정을 실행하지 않고 종료된 워커는 사본을 남겨 둡니다. 남은 사본의 정리, 해당 경로의 권한, 파일시스템을 공유하는 세션 간의 격리는 사용자의 책임입니다.
  • 읽기 전용 메모리 스토어. read_only 접근 권한으로 연결된 스토어는 업로드로부터 보호되지만 로컬 수정으로부터는 보호되지 않습니다. 워커의 writeedit 도구는 해당 디렉터리 아래에 쓰기를 거부하고, 그곳의 어떤 것도 다시 동기화되지 않으며, 메모리 스토어 엔드포인트는 세션의 secret으로 수행된 쓰기를 거부합니다. 샌드박스 내의 다른 프로세스는 여전히 로컬 사본을 변경할 수 있습니다. 에이전트가 bash 도구를 통해 실행하는 명령, 그리고 샌드박스에서 제공하는 커스텀 도구 또는 MCP 서버가 이에 해당하며, 이들은 워커의 권한으로 실행됩니다. 해당 세션의 이후 도구 호출은 스토어에서 해당 메모리가 다음에 변경될 때까지 변경된 사본을 읽습니다. 에이전트가 이러한 스토어의 로컬 뷰조차 변경할 수 없어야 한다면, 해당 에이전트에 대해 bash 도구를 비활성화하고 샌드박스의 파일시스템에 쓰는 커스텀 도구를 제공하지 마세요.

Anthropic이 대신 해줄 수 없는 것

  • 키 유출 사실 파악. Anthropic은 비정상적인 사용 패턴을 감지할 수 있지만, 키가 침해되었다는 사실을 알 수는 없습니다. ANTHROPIC_ENVIRONMENT_KEY가 유출된 것으로 의심되면 즉시 폐기하고 대체 키를 생성하세요. 폐기는 모든 요청에서 검증되므로 워커의 다음 호출부터 적용됩니다.
  • 워커 빌드 검증. Anthropic은 사용자의 샌드박스 이미지나 런타임을 검사하지 않습니다. 이미지의 공급망 침해는 컨트롤 플레인에서 감지할 수 없습니다.
  • 샌드박스 내부의 도구 격리. Anthropic의 보안 경계는 샌드박스에서 끝납니다. 해당 경계 내부에서 개별 도구 실행을 서로 어떻게 격리할지는 전적으로 사용자의 책임입니다.
  • 사용자 환경에서의 데이터 보존 강제. 세션 콘텐츠가 워커에 도달하면 Anthropic의 데이터 수명 주기 제어 범위를 벗어납니다.

Was this page helpful?