Claude Code 업데이트의 샌드박스 자격증명 격리와 조직 보안 제어
Claude Code의 sandbox.credentials, 조직 모델 제한, /design-sync, Artifacts 기능을 보안 거버넌스와 운영 관점에서 정리한다.
2026-08-14 · 최초 발행 2026-08-02
자격증명 격리가 필요한 이유
Claude Code v2.1.187은 보안, 조직 거버넌스, UI 설계, 구조화된 출력 기능을 함께 확장했다. 그중 sandbox.credentials는 샌드박스에서 실행되는 명령이 자격증명 파일이나 시크릿 환경변수에 접근하지 못하도록 별도 격리 계층을 둔 설정이다.
이 기능의 배경에는 SOCKS5 hostname null-byte injection 취약점이 있다.
- 취약점명: SOCKS5 hostname null-byte injection
- 영향 버전: v2.0.24~v2.1.89 (약 130개 버전, 5.5개월 간 노출)
- 패치 시점: 2026년 4월 1일 v2.1.90에서 조용히(silent patch) 수정됨
- 공격 영향: 자격증명 파일, 소스코드, 환경변수를 개발자 시스템에서 외부로 유출 가능
- CVE 보도: cyberpress.org, cybersecuritynews.com에서 "Claude Code Sandbox Flaw Exposes Credentials and Source Code" 제목으로 광범위하게 보도됨
- 기술 분석: penligent.ai — "Claude Code Sandbox Bypass, When Agent Egress Becomes the Exfil Path" 상세 분석 공개
일반적인 SSRF와 달리, 이 경우에는 에이전트가 직접 외부 네트워크 연결을 만들 수 있다. 따라서 이그레스 경로가 곧 유출 경로가 될 수 있다는 점이 AI 에이전트 운영의 공격면을 넓힌다.
sandbox.credentials와 Apple Events
sandbox.credentials는 샌드박스 명령 실행 시 AWS credentials, SSH 키, .env 파일, API 토큰 환경변수처럼 시크릿으로 분류되는 자산의 접근을 파일시스템 계층에서 막는다. 원본 기준으로 이 보호는 커널 레이어가 아니라 애플리케이션 레이어의 정책 기반 차단이다.
macOS에는 sandbox.allowAppleEvents라는 별도 옵트인 설정도 있다. 샌드박스 명령이 Apple Events를 보내도록 허용하는 설정으로, Finder 연동이나 자동화 스크립트처럼 네이티브 기능이 필요한 경우에 사용한다. 기본값은 비활성화이며, 명시적으로 허용해야 동작한다.
GitHub Issue #70440이 보여주듯, 현재 공식 문서에는 sandbox.credentials의 존재, 허용값, 기본 동작, 차단 파일 목록이 충분히 정리돼 있지 않다. 엔터프라이즈 환경에서는 정책을 활성화하는 것만으로 끝내지 말고, 직접 테스트로 실제 차단 범위를 확인해야 한다.
모델 선택을 조직 정책으로 묶는 방식
org-configured model restrictions는 엔터프라이즈에서 Claude Code가 사용할 모델을 조직 정책으로 제한하는 기능이다. 모델 선택 화면만 막는 방식이 아니라, 서로 다른 지정 경로를 모두 통제하는 데 초점이 있다.
- 모델 피커(model picker) UI에서 직접 고르는 경우
--modelCLI 실행 인자로 지정하는 경우- 대화 중
/model슬래시 명령으로 전환하는 경우 ANTHROPIC_MODEL환경변수로 지정하는 경우
정책에 허용되지 않은 모델을 요청하면 다음 메시지가 표시된다.
restricted by your organization's settings
네 경로에서 같은 제한을 적용하므로, 환경변수를 통해 정책을 비켜가는 문제를 줄일 수 있다.
최소 권한 원칙으로 보면 사용자는 조직이 승인한 모델에만 접근한다. 정책 적용 지점의 완전성은 네 진입점을 모두 통제하는 데서 나오며, 모델 접근 시도는 Compliance API를 통한 감사 대상으로 연결된다.
설계와 코드를 왕복시키는 /design-sync
2026년 6월 출시된 /design-sync는 Claude Design과 Claude Code를 양방향으로 연결한다. VentureBeat는 이를 "design system imports, code round-trips, and a fix for its token-burning problem"으로 요약했다.
이 흐름의 출발점은 로컬 코드베이스의 실제 컴포넌트다. 버튼, 타이포그래피, 컬러 토큰, 스페이싱 규칙을 Claude Design으로 가져와 근사치 마크업이 아닌 프로덕션 컴포넌트 기반의 디자인을 만들 수 있다. 이어서 결과물이 실제 컴포넌트 라이브러리를 바탕으로 생성됐는지 검증하고, 검증을 통과한 결과만 노출해 즉시 출하 가능한 상태를 지향한다.
구현된 UI는 다시 Canvas로 보낼 수 있다. Canvas에서 레이아웃을 조정하고 비주얼을 다듬은 뒤 변경 사항을 Claude Code로 되돌리는 방식이다.
기존 Claude Design에서는 코드베이스 구조를 중복 추론하면서 불필요한 토큰을 소비하는 문제가 있었다. 컴포넌트 임포트는 이미 존재하는 코드베이스 정보를 다시 추론하지 않게 해 이 문제를 다룬다.
Give me an artifact with 5 UX variations of this signup form,
built from our component library
이 요청은 실제 컴포넌트로 빌드된 5개 UX 방향을 만들고, 선택한 결과를 즉시 출하 가능한 상태로 연결하는 예시다. 목업을 별도로 넘기는 흐름보다 프로덕션 코드에 가까운 프로토타이핑이라는 점에서 Figma 중심의 설계·개발 분리 방식과 다르다.
Artifacts를 협업 산출물로 운영할 때
2026년 6월 18일 베타로 출시된 Artifacts는 AI 코딩 세션을 자체 포함된(self-contained) HTML 페이지로 전환한다.
- 출시일: 2026년 6월 18일 베타
- 가용 플랜: Team 및 Enterprise 전용 (Free, Pro 제외)
- 크기 상한: 렌더링된 크기 기준 16 MiB
- 지원 형식:
.html,.htm,.md(Markdown은 스타일드 HTML로 자동 렌더링) - URL 구조: 개인 URL 자동 생성 → 팀원 실시간 업데이트 조회 가능
인증 경로에는 중요한 제약이 있다. Artifacts 발행에는 Anthropic 직접 API 인증이 필요하며, Amazon Bedrock, Google Cloud Vertex AI, Microsoft Foundry 경유 API 키로는 발행할 수 없다. Bedrock이나 Vertex AI를 표준 접근 경로로 둔 조직이라면 Anthropic 직접 키 관리 구조를 별도로 마련해야 한다.
기본 접근 권한은 작성자에게만 있다. 수동으로 공유하는 경우에도 동일 조직 내 인증된 멤버로 대상이 제한되며, 외부 공개 URL은 제공되지 않는다.
관리자는 조직 단위 기능 온·오프, 역할별 생성 및 열람 제한, 개인 Artifacts와 공유 Artifacts의 보존 기간 분리 설정, Compliance API 기반 생성·조회·공유 활동 감사를 통해 운영할 수 있다.
정책 도입 시 확인할 운영 항목
자격증명 보호 정책은 우선 에이전트 실행 환경에서 접근 가능한 시크릿을 목록화하는 데서 시작한다. AWS credentials(~/.aws/), SSH 키(~/.ssh/), .env 파일, CI/CD 토큰을 대상으로 삼고, SOCKS5 null-byte injection과 같은 이그레스 공격면을 분석한다.
그다음 조직 설정에 sandbox.credentials를 명시적으로 적용한다. GitHub Issue #70440이 해소되기 전까지는 직접 테스트로 차단 범위를 확인하고, macOS에서는 필요한 경우가 아니면 sandbox.allowAppleEvents를 비활성화 상태로 둔다.
라이프사이클 훅도 보완 계층으로 쓸 수 있다. 17개 훅 가운데 PreToolUse에는 자격증명 접근 패턴 탐지 로직을 두고, PostToolUse에서는 명령 결과에 시크릿 패턴이 있는지 필터링한다. 애플리케이션 레이어 정책과 sandbox.credentials를 함께 두는 이중 방어 방식이다. 이후 신규 버전이 나올 때 sandbox 설정 변화를 확인하고, CVE 피드와 GitHub Security Advisories를 구독해 취약점 보도를 모니터링한다.
모델 제한은 업종별 규정 준수 정책과 연결할 수 있다.
| 부문 | 허용 모델 정책 예시 | 제한 이유 |
|---|---|---|
| 금융(FDS 규제) | claude-opus-4 이하만 허용 | 규제 승인 모델 목록 준수 |
| 의료(HIPAA) | 지정 모델 단일 고정 | 데이터 처리 계약 모델 특정 |
| 공공(CC인증) | 국내 승인 모델 한정 | 정부 보안 요구사항 |
| 일반 기업 | 최신 모델 + 비용 모델 혼합 | 비용 통제 + 성능 균형 |
조직 콘솔의 허용 모델 화이트리스트 설정, ANTHROPIC_MODEL 재정의 차단 테스트, /model 제한 메시지 안내 문서, 분기별 허용 목록 검토 절차를 함께 운영할 수 있다.
/design-sync 도입은 로컬 컴포넌트 라이브러리 정비로 시작해 단일 피처에서 Claude Design → /design-sync → Claude Code 사이클을 검증하는 방식이 적합하다. 이후 CI에 컴포넌트 기반 출력 검증을 추가하고, PR 리뷰에서 Artifacts와 /design-sync 산출물을 표준 자료로 채택할 수 있다. 초기 탐색 와이어프레임은 Figma에 남기고, 컴포넌트 기반 구현 프로토타입은 /design-sync, 최종 비주얼 폴리싱은 Claude Design Canvas에 맡기는 공존 방식도 가능하다.
감사에서는 다음 항목을 확인한다.
| 감사 항목 | 확인 방법 | 주기 |
|---|---|---|
| sandbox.credentials 활성화 여부 | 설정 파일 검토 | 분기별 |
| 자격증명 파일 접근 시도 로그 | 감사 로그 분석 | 월별 |
| SOCKS5 이그레스 경로 점검 | 네트워크 트래픽 모니터링 | 주별 |
| 조직 모델 제한 적용 상태 | /model 명령 테스트 | 분기별 |
| Artifacts Compliance API 로그 | Anthropic 콘솔 검토 | 월별 |
| 라이프사이클 훅 동작 검증 | 통합 테스트 실행 | 배포 시마다 |
Codex CLI·Antigravity CLI와 다른 격리 모델
Claude Code, Codex CLI, Antigravity CLI는 모두 에이전트 보안을 다루지만, 격리를 구현하는 층과 거버넌스의 위치가 다르다.
| 항목 | Claude Code v2.1.187 | Codex CLI | Antigravity CLI (Google) |
|---|---|---|---|
| 보안 레이어 | 애플리케이션 레이어 (17개 라이프사이클 훅 + sandbox.credentials) | OS 커널 레이어 (macOS: Seatbelt, Linux: Landlock+seccomp) | 분산 런타임 레이어 (Gemini CLI Go 리라이트 기반) |
| 자격증명 보호 방식 | sandbox.credentials 파일시스템 정책 차단 | 커널 레벨 격리로 근본적 접근 차단 | ax 분산 런타임 격리 |
| 네트워크 기본값 | 설정에 따라 다름 | 샌드박스 내 네트워크 기본 비활성화 | 분산 에이전트 메시 내 격리 |
| 에이전트 우회 가능성 | 프롬프트 인젝션으로 이론상 우회 가능 | OS 커널이 차단 → 에이전트 우회 구조적 불가 | 메시 레벨 정책 기반 차단 |
| 거버넌스 통합 | 조직 모델 제한 + Compliance API + Artifacts 감사 | 커널 정책 중심 (조직 거버넌스 별도) | Google Cloud IAM 연동 |
| 적합 환경 | 엔터프라이즈 정책 유연성 요구 환경 | 보안 규제 산업, 장시간 자율 실행 | Google Cloud 네이티브 환경 |
| 취약점 이력 | SOCKS5 null-byte (v2.0.24~v2.1.89, 패치됨) | 커널 격리로 동급 취약점 미보고 | 2026년 6월 기준 공개 취약점 없음 |
보안 설계 원칙으로 분류하면 sandbox.credentials와 조직 모델 제한은 접근 통제와 기밀성에, Artifacts Compliance API와 라이프사이클 훅은 감사·책임 추적성과 부인방지에 연결된다. Claude Code는 애플리케이션 레이어의 정책 유연성을 우선하고, Codex CLI는 커널 레이어의 구조적 격리를 우선한다. 선택 기준은 규제 강도와 운용 유연성 사이의 트레이드오프다.
[보안 목표 삼각형]
기밀성 → sandbox.credentials, 조직 모델 제한
무결성 → 라이프사이클 훅, 컴포넌트 검증 레이어
가용성 → MCP 타임아웃(5분), 구조화 출력 무한루프 방지
v2.1.187에 포함된 UX·안정성 변경
v2.1.187에는 보안 외에도 풀스크린 모드에서 권한 프롬프트, /model, /config 메뉴를 마우스로 선택할 수 있는 UI 개선이 포함됐다. 긴 단락은 첫 번째 줄 바꿈까지 기다리지 않고 줄 단위로 점진 출력한다.
--resume에서는 원본 -p 실행에 모델 턴이 없을 때 발생하던 "No conversation found" 오류를 수정했다. --json-schema와 workflow agent({schema})에서는 구조화 출력 성공 뒤 StructuredOutput을 무한 재호출하던 버그도 수정됐다.
원격 MCP 도구 호출에는 5분 무응답 시 중단 오류를 반환하는 타임아웃이 새로 생겼다. 이전에는 MCP 서버가 응답하지 않을 때 Claude Code 전체 세션이 무한 대기로 블로킹될 수 있었다.
에이전트 보안 거버넌스가 향하는 곳
2026년 상반기 AI 코딩 도구의 변화는 자격증명을 에이전트로부터 구조적으로 분리하는 방향으로 모인다. Claude Code의 sandbox.credentials와 Codex CLI의 커널 격리는 모두 이 흐름에 속하며, 향후 AI 에이전트 보안 표준의 기본 요건이 될 전망이다.
모델 제한, Compliance API, 감사 로그도 별도 구성 요소가 아니라 플랫폼 내장 기능으로 들어오고 있다. 엔터프라이즈가 짊어지던 규정 준수 부담을 도구 레이어에서 흡수하려는 변화다.
/design-sync와 Artifacts는 설계 산출물과 구현 코드의 경계도 직접 다룬다. 디자이너는 Figma, 개발자는 IDE를 사용하던 역할 분리 모델은 점진적으로 달라질 수 있다. AI 에이전트는 코드 생성 도구를 넘어 보안 정책, 규정 준수, 설계와 구현의 흐름을 함께 담는 플랫폼으로 확장되고 있다.
Sources
- https://venturebeat.com/ai/anthropics-claude-code-artifacts-update-brings-live-shared-dashboards-and-interactive-workspaces-to-enterprises/
- https://venturebeat.com/ai/anthropic-ships-major-claude-design-overhaul-with-design-system-imports-code-round-trips-and-a-fix-for-its-token-burning-problem/
- https://cyberpress.org/claude-code-sandbox-flaw/
- https://cybersecuritynews.com/claude-code-sandbox-flaw-exposes-credentials/
- https://penligent.ai/claude-code-sandbox-bypass-when-agent-egress-becomes-the-exfil-path/
- https://github.com/anthropics/claude-code/issues/70440
- https://github.com/anthropics/claude-code/releases/tag/v2.1.187