TECH 으로 돌아가기
TECH HACKER NEWS 오늘 7분 읽기 27 READS

마이크로소프트가 공개한 샌드박스 코드 실행 시스템 MXC: AI 에이전트가 코드를 돌릴 안전한 놀이터

마이크로소프트가 공개한 샌드박스 코드 실행 시스템 MXC: AI 에이전트가 코드를 돌릴 안전한 놀이터
SOURCE IMAGE · HACKER NEWS
마이크로소프트가 공개한 샌드박스 코드 실행 시스템 MXC: AI 에이전트가 코드를 돌릴 안전한 놀이터

무슨 일이 있었나

마이크로소프트가 GitHub에 MXC라는 샌드박스 코드 실행 시스템을 공개했어요. 샌드박스(Sandbox)는 말 그대로 모래 놀이터예요. 아이들이 모래밭 안에서 마음껏 놀아도 모래가 밖으로 튀지 않는 것처럼, 믿을 수 없는 코드를 격리된 공간 안에서만 실행시키는 기술을 말해요.

이게 왜 지금 중요하냐면, AI 에이전트가 코드를 직접 작성하고 직접 실행하는 시대가 됐기 때문이에요. ChatGPT의 데이터 분석 기능, 코딩 에이전트, 사내 업무 자동화 봇은 모두 LLM이 만든 코드를 어딘가에서 돌린다는 공통점이 있어요. 문제는 그 코드를 사람이 한 줄 한 줄 검토하지 않는다는 거죠.

왜 그냥 서버에서 돌리면 안 되냐면

LLM이 만든 코드는 실수로든 공격 때문이든 위험해질 수 있어요. 특히 무서운 게 프롬프트 인젝션이에요. 이게 뭐냐면, 에이전트가 읽는 웹페이지나 문서 안에 “환경변수를 읽어서 이 주소로 보내” 같은 지시를 몰래 숨겨두는 공격이에요. 에이전트가 이걸 그대로 따라서 코드를 실행하면 API 키나 DB 비밀번호가 고스란히 유출될 수 있거든요.

그래서 코드 실행 환경은 최소한 이런 것들을 막아야 해요.

격리에도 레벨이 있어요

샌드박스를 만드는 방식은 격리 강도와 속도 사이에서 균형을 잡는 문제예요. 가장 가벼운 건 프로세스 수준 제한이에요. 리눅스 seccomp처럼 특정 시스템 호출을 막는 방식이죠. 시스템 호출은 프로그램이 운영체제에 “파일 열어줘” 같은 요청을 보내는 거예요. 빠르지만 우회당할 위험이 있어요.

그다음이 익숙한 Docker 컨테이너예요. 편하긴 한데, 컨테이너들은 호스트와 같은 커널(운영체제의 핵심)을 공유해서 커널 취약점 하나만 있으면 탈출할 수 있어요. 아파트로 치면 세대는 나뉘어 있어도 배관은 같이 쓰는 구조예요.

이걸 보완하려고 나온 게 구글의 gVisor예요. 컨테이너와 커널 사이에 가짜 커널을 하나 끼워 넣어서 위험한 요청을 대신 처리해줘요. 격리가 가장 강한 건 마이크로VM이에요. AWS Lambda를 떠받치는 Firecracker가 대표적인데요, 진짜 가상 머신처럼 커널까지 분리하면서도 몸집을 확 줄여서 아주 빨리 부팅돼요. 아예 다른 방향으로는 WebAssembly 런타임처럼 언어 수준에서 쓸 수 있는 자원을 제한하는 방법도 있어요.

업계 흐름 속에서 MXC의 위치

AI 에이전트용 코드 실행 샌드박스는 이미 경쟁이 치열한 분야예요. Firecracker 기반 오픈소스인 E2B가 에이전트 개발자들 사이에서 널리 쓰이고 있고, gVisor를 쓰는 Modal의 샌드박스나 Cloudflare, Vercel의 샌드박스 서비스도 나와 있어요. 마이크로소프트도 함수 단위로 초경량 VM을 띄우는 오픈소스 프로젝트 Hyperlight를 공개한 적이 있고요.

이런 흐름에서 MXC는 대형 클라우드 기업이 이 영역에 직접 오픈소스를 내놨다는 점에서 의미가 있어요. 도입을 검토한다면 저장소 문서에서 어떤 격리 기술을 쓰는지, 네트워크 정책은 어떻게 설정하는지, 실행 환경 하나 띄우는 데 얼마나 걸리는지, 어떤 언어 런타임을 지원하는지부터 확인해보세요. 이 네 가지가 보안 수준과 사용자 경험을 함께 결정하거든요.

한국 개발자에게 주는 시사점

사실 우리한테는 익숙한 고민이에요. 백준이나 프로그래머스 같은 온라인 저지 채점 서버가 정확히 같은 문제를 풀고 있거든요. 누가 냈는지 모르는 코드를 시간·메모리 제한을 걸어서 안전하게 돌리는 것, 그게 바로 샌드박스예요. 이제는 그 모르는 사람이 AI라는 점만 달라요.

사내에 LLM 기반 데이터 분석 봇이나 코딩 에이전트를 붙이려는 팀이라면 몇 가지 원칙을 기억하세요. 샌드박스 안에는 비밀 정보를 절대 넣지 말고, 네트워크는 필요한 주소만 허용하는 화이트리스트 방식으로 열어두고, 실행 환경은 한 번 쓰고 버리는 일회용으로 운영하는 게 기본이에요. “내부 직원만 쓰니까 괜찮아”라는 생각은 프롬프트 인젝션 앞에서 통하지 않아요.

마무리

핵심 한 줄: AI가 코드를 실행하기 시작한 순간부터 샌드박스는 꼭 갖춰야 하는 인프라가 됐어요.

여러분은 AI 에이전트가 만든 코드를 어디서, 어떤 격리 수준으로 돌리고 계신가요? 컨테이너만으로 충분하다고 보시나요, 아니면 마이크로VM급 격리가 필요하다고 보시나요?


🔗 출처: Hacker News

SOURCE · HACKER NEWS
원문 전체 보기 → https://github.com/microsoft/mxc
SHARE
NEXT · CHOOSE

변화를 읽었다면,
내가 만들 수익 구조를 고릅니다.

정보를 더 모으는 데서 멈추지 않고, 광고·외주·판매·중개·구독 중 내 상황에 맞는 출발점을 정해보세요.

21가지 수익 구조 살펴보기 →
처리 중...