인프라 도구
루트리스 리눅스 샌드박싱 도구 Drop 소개
Show HN: Drop – A rootless Linux sandbox with gVisor support
Hacker NewsDrop은 루트 권한 없이 작동하는 리눅스 샌드박싱 도구로, 코딩 에이전트나 외부 프로그램을 안전하게 격리된 환경에서 실행할 수 있게 합니다.
세 줄 요약
- 기존 컨테이너 방식과 달리 사용자의 기존 배포판을 그대로 활용하며, 사용자 네임스페이스 기반의 루트리스 구동 방식을 채택했습니다. gVisor 통합으로 커널 레벨까지 추가 격리가 가능합니다.
- 외부 프로그램이나 에이전트 사용 시 발생할 수 있는 보안 위험을 근본적으로 차단하여, 악성 코드나 오작동의 피해가 사용자 환경 전체로 확산되는 것을 방지합니다.
- TOML 설정 언어로 노출할 파일과 네트워크 서비스를 세밀하게 지정 가능하며, 기본 설정을 공유해 여러 격리 환경을 효율적이고 유연하게 관리할 수 있습니다.
Drop은 코딩 나 외부 프로그램을 격리된 환경에서 실행할 수 있도록 설계된 루트리스 리눅스 샌드박싱 도구입니다. 이 기능을 통해 사용자는 악성 코드나 오작동으로 인한 피해가 사용자 계정 전체로 확산되는 것을 근본적으로 방지합니다. 예를 들어, 가짜 `rm -rf ~` 명령이나 `~/.ssh`를 겨냥한 주입 공격이 실제 홈 디렉터리에 영향을 미치거나 정보를 찾는 것이 불가능하게 합니다.
Drop은 기존 컨테이너 방식과 달리 사용자의 현재 배포판을 그대로 활용하며, 별도의 컨테이너 설정 작업 없이 사용할 수 있습니다. 파이썬의 virtualenv와 유사하게 쉽게 폐기 가능한 환경(disposable environments)을 생성할 수 있으며, TOML 설정 언어를 통해 에 노출할 파일, 디렉터리 및 로컬 네트워크 서비스를 세밀하게 지정하는 것이 가능합니다.
보안 측면에서 Drop은 루트 권한 없이 리눅스 사용자 네임스페이스 내에서 실행되며, 프로세스, 마운트, 네트워크 등 여러 네임스페이스를 사용합니다. 또한 옵션으로 gVisor를 지원하여 프로그램이 호스트 커널에 직접 접근하는 것을 막아, 커널 취약점을 악용할 수 있는 잠재적 위험을 크게 줄여줍니다.
용어 풀이
- 에이전트
- 목표를 받으면 스스로 계획을 세우고 도구를 써서 여러 단계의 작업을 해내는 AI.
- 프롬프트
- AI에게 주는 지시나 질문 글.
- 샌드박스
- 프로그램을 바깥과 분리된 안전한 공간에서 실행하게 하는 환경.