Claude Code Trusted Devices로 설계하는 원격 세션 보안과 거버넌스
Claude Code Trusted Devices의 디바이스 인증 구조와 Remote Control 보안, 엔터프라이즈 거버넌스 운영 방식을 정리한다.
2026-08-14 · 최초 발행 2026-08-02
원격 제어가 넓힌 개발 세션의 공격면
Claude Code의 Remote Control은 로컬 머신에서 열린 터미널 세션을 claude.ai 웹, 모바일 앱, Claude Desktop에서 원격으로 조종하게 한다. 개발 환경 접근성이 좋아지는 대신, Claude 계정 세션을 탈취한 공격자가 로컬 코드와 자격증명, MCP 서버를 원격 조작할 수 있는 경로도 생긴다.
Anthropic은 이 위협 모델에 대응해 2026년 6월 기준 Team/Enterprise 플랜에 Trusted Devices를 베타로 제공했다. 기능은 처음부터 켜져 있지 않다. 조직 Owner가 Claude Code 어드민 설정에서 Remote Control 토글을 활성화해야 한다.
Trusted Devices는 계정 인증만으로 원격 세션의 뷰(view)와 스티어(steer)를 허용하지 않는다. 디바이스 자격증명과 최근 인증을 모두 충족해야 한다. 계정 자격증명 탈취가 Remote Control 세션으로 이어지는 횡적 이동을 줄이기 위한 심층 방어 설계다.
2026년 초 Check Point Research가 공개한 CVE-2025-59536(CVSS 8.7)과 CVE-2026-21852는 Claude Code 원격 실행 위협이 이론에만 머물지 않음을 보여줬다. CVE-2026-21852는 ANTHROPIC_BASE_URL 환경변수 조작으로 Claude Code 트래픽을 공격자 서버에 리다이렉트해 API 키와 대화 내용을 탈취할 수 있었다. Trusted Devices는 이런 공격 벡터에 대한 Anthropic 측 대응 가운데 하나로 볼 수 있다.
계정과 디바이스를 함께 검증하는 Remote Control 경로
Trusted Devices는 일반적인 2단계 인증과 달리 디바이스를 신뢰 객체로 등록하고, 세션마다 그 자격증명을 확인한다.
로컬 머신은 인바운드 포트를 열지 않는다. Claude Code 프로세스가 Anthropic API에 아웃바운드 HTTPS 연결을 만들고 폴링(polling)으로 지시를 받는다. 외부에 노출된 포트가 없으므로 전통적인 포트 스캔 기반 공격 경로를 차단한다.
세션 연결에는 목적별로 범위가 제한된 복수의 단기 자격증명이 사용되며, 각각 독립적으로 만료된다. Anthropic은 이를 단일 자격증명 유출 때 피해 반경(blast radius)을 최소화하는 설계로 설명한다.
Remote Control에 쓰는 브라우저, 모바일 앱, 데스크탑 앱은 서로 다른 자격증명을 등록한다. 한 디바이스의 자격증명이 침해되더라도 다른 디바이스에 영향을 주지 않도록 분리한 방식이다. 신규 디바이스 등록도 완전한 로그인 직후에만 가능하다. 인증된 세션 상태에서 자격증명을 탈취하더라도 백그라운드에서 새 디바이스를 등록하는 데 쓸 수 없다.
Anthropic의 릴레이 서버는 암호화된 메시지를 전달하지만 실제 코드 내용을 보거나 저장하지 않는다. 소스 코드와 자격증명, 개발 도구는 로컬에 남는다.
풀스크린 환경에서 입력을 통제하는 방법
2026년 6월 26일 기준 Claude Code는 풀스크린 모드의 마우스 인터랙션을 정교하게 다듬었다.
CLAUDE_CODE_DISABLE_MOUSE_CLICKS 환경변수는 클릭·드래그·호버를 막으면서 마우스 휠 스크롤은 유지할 수 있다. SSH 원격 세션이나 tmux 환경에서 의도치 않은 클릭 입력을 줄이는 데 쓸 수 있다.
권한 프롬프트와 /model, /config 같은 선택 메뉴에서는 풀스크린 모드에서도 마우스로 항목을 고를 수 있다. 키보드 탐색에만 의존하던 메뉴를 포인터로 직접 조작할 수 있게 된 변화다.
/scroll-speed 명령어는 실시간 미리보기 룰러(ruler)와 함께 휠 스크롤 속도를 조정한다. 고해상도 마우스나 터치패드에서 감도를 맞출 수 있으며, wheelScrollAccelerationEnabled 설정으로 휠 스크롤 가속(scroll acceleration)을 끌 수도 있다. 정밀한 코드 탐색에서 일정한 스크롤 속도가 필요한 경우에 해당한다.
이런 입력 제어는 Remote Control과 함께 사용할 때 의미가 커진다. 원격 풀스크린 세션에서는 마우스 동작의 예측 가능성이 작업 안정성에 직접 연결된다.
백그라운드 에이전트에서 수정된 신뢰성 문제
백그라운드 에이전트(background agent)는 메인 대화 흐름과 분리된 서브태스크를 병렬로 처리한다. 2026년 6월 기준 이 기능과 관련한 안정성 문제가 수정됐다.
이전에는 백그라운드 에이전트 실행 결과가 Claude에게 응답을 종료하라는 지시를 포함해, 에이전트 실행 중 메인 태스크가 중단될 수 있었다. 수정 후에는 백그라운드 에이전트가 실행되는 동안 다른 태스크를 처리할 수 있다.
핀(pin)된 백그라운드 에이전트가 자동 업데이트 뒤마다 “중단점에서 계속하세요(Continue from where you left off)” 메시지를 재프롬프트하던 문제도 해결됐다. 자동 업데이트가 잦은 엔터프라이즈 환경에서 반복 루프를 유발하던 버그였다.
메인 턴을 백그라운드로 보낼 때 general-purpose (resumed) 팬텀 서브에이전트가 만들어져 메인 대화를 재실행하던 문제 역시 수정됐다. 이 현상은 중복 작업과 예상치 못한 비용으로 이어질 수 있었다.
백그라운드 에이전트와 플러그인(MCP 서버 등)의 매칭 정확도도 개선됐다. 플러그인이 에이전트 컨텍스트에서 식별되지 않아 폴백(fallback) 동작으로 전환되던 경우를 줄이고, 에이전트 컨텍스트에서도 플러그인 기능을 일관되게 제공하는 방향이다. 장시간 코드 리뷰, 테스트 스위트 실행, 문서 생성 자동화에 이 기능을 쓰는 팀이라면 운영 신뢰성과 연결되는 변경이다.
조직 정책과 디바이스 운영을 함께 설계하기
도입은 설정 화면을 켜는 일로 끝나지 않는다. Owner는 Claude Code 어드민 설정에서 Remote Control 토글을 먼저 활성화하고, 조직 정책에 맞춰 Trusted Devices를 켠다. 이후 멤버는 디바이스 등록 없이는 Remote Control 세션에 접근할 수 없다.
각 멤버는 claude.ai/settings/account의 Trusted devices 섹션에서 등록된 디바이스 목록을 관리한다. 항목에는 디바이스명, 플랫폼, 등록 날짜가 표시된다. 퇴직자 처리나 디바이스 분실 시 어드민은 해당 디바이스 자격증명을 즉시 취소할 수 있으며, 취소된 디바이스는 새 로그인 뒤 재등록 절차를 거쳐야 한다.
Claude Enterprise는 기본적으로 세션 타임아웃을 강제하지 않는다. 따라서 IdP(Identity Provider)의 조건부 접근(conditional access)과 연계해 MDM이 관리하는 디바이스만 플랫폼에 접근하도록 제어하는 방식을 권고한다. 엔터프라이즈 표준에서는 8~12시간 최대 세션 길이가 일반적인 기준으로 사용된다.
음성 받아쓰기 역시 개발 워크플로우에 포함할 수 있다. Claude Code 음성 모드는 Pro, Max, Team, Enterprise 플랜에서 지원되며 푸시-투-토크(push-to-talk) 방식으로 동작한다. Space 키를 누를 때만 마이크가 활성화되고 실시간 자막으로 확인할 수 있어 항시 청취(always-listening)를 사용하지 않는다. 20개 언어를 지원하며 코딩 최적화 인식 엔진을 탑재한다. 2026년 6월 기준 macOS에서 장시간 세션 뒤 기본 입력 디바이스를 바꾸면 무음을 캡처하던 버그와, 일본어·중국어·태국어처럼 띄어쓰기가 없는 언어에서 자동 제출이 동작하지 않던 버그가 수정됐다.
거버넌스는 다음 계층이 맞물리는 구조로 관리할 수 있다.
- 플랫폼 레벨은 Anthropic이 관리하는 TLS 전송 암호화, 단기 자격증명, 릴레이 서버 불가시성으로 구성된다.
- 조직 레벨은 어드민이 관리하는 Trusted Devices 정책, Remote Control 접근 제어, 세션 타임아웃 정책을 다룬다.
- 디바이스 레벨은 개인과 MDM이 관리하는 엔드포인트 보안 도구, 디바이스 등록 상태, MFA 정책에 해당한다.
다른 인증 모델과 비교할 때의 선택 기준
Codex CLI는 ChatGPT OAuth 또는 OpenAI API 키로 인증하며, Apache 2.0 라이선스의 완전 오픈소스다. 커뮤니티가 하니스(harness) 코드 전체를 감사(audit)할 수 있고, OS 커널 레벨 샌드박싱으로 강력한 경계를 제공한다.
Claude Code는 Anthropic 계정 인증과 Trusted Devices를 결합해 애플리케이션 레이어 거버넌스를 제공한다. 코드는 독점 소유(proprietary)지만 두 다스 이상의 훅(hook) 이벤트를 통해 조직별 정책을 프로그래밍 방식으로 강제할 수 있다.
외부에서 가져온 신뢰할 수 없는 코드의 리뷰라면 커널 샌드박싱이 적합할 수 있다. 반대로 신뢰할 수 있는 내부 코드에 조직 표준을 적용해야 한다면 프로그래밍 가능한 훅이 더 유연할 수 있다. 어느 쪽이 우위인지보다, 보호하려는 대상과 위협 모델이 무엇인지가 선택 기준이 된다.
Antigravity CLI는 Go 언어 기반 멀티에이전트 분산 런타임으로, 원격 접근을 분산 에이전트 아키텍처 안에 포함한다. 인증은 중앙 집중식이 아니라 각 에이전트 노드별로 처리된다. Trusted Devices가 단일 개발자의 로컬 세션 보안에 초점을 둔다면, Antigravity CLI는 분산 에이전트 클러스터의 신뢰 메시(trust mesh)로 접근한다.
Trusted Devices는 개발 도구 영역에서 Zero Trust 원칙을 적용한 사례로도 해석할 수 있다. 디바이스 자격증명 기반의 원격 세션 인증은 NIST SP 800-207 Zero Trust Architecture 프레임워크에 있는 디바이스 신뢰 평가(device trust assessment) 요소와 대응한다.
2026년에는 기업의 AI 코딩 에이전트 원격 조작이 표준 개발 워크플로우로 자리 잡으면서, 에이전트 거버넌스(agent governance)가 네트워크 보안 정책과 같은 수준의 IT 관리 의제로 부상하고 있다. Trusted Devices의 가치는 원격 접근을 막는 데만 있지 않다. 원격 개발을 허용하되 디바이스 신뢰, 계정 인증, 조직 정책을 함께 검증 가능한 운영 단위로 묶는 데 있다.
Sources
- Continue local sessions from any device with Remote Control - Claude Code Docs
- Claude Code Remote Control Security Risks — When a "Local Session" Becomes a Remote Execution Interface
- Claude Enterprise Security: A Complete Guide to Governing Claude Code at Scale
- Claude Code changelog - Claude Code Docs
- Claude Updates by Anthropic - June 2026 - Releasebot
- Claude Code Remote Control: Complete Setup Guide (2026)
- How to Secure Your Claude Enterprise Tenant: A Settings-by-Settings Configuration Guide
- OpenAI Codex vs Claude Code: The Security Comparison Nobody's Making
- Claude Code vs Codex CLI 2026: Decision Reference
- Claude Code admin controls: a complete guide for IT and DevOps teams (2026)
- Security - Claude Code Docs
- Claude Code 2.1.191 Changelog — /rewind, MCP, Agent Fixes
- 12 AI Coding Agents Compared in 2026: Claude Code vs Antigravity vs Codex
- How Claude Code Remote Control Works Under the Hood
- Part 2: A CISO's Guide to Securing Claude in the Enterprise