루트리스 리눅스 샌드박싱 도구 Drop 소개 — AI 생성 일러스트AI 일러스트
인프라 도구

루트리스 리눅스 샌드박싱 도구 Drop 소개

Show HN: Drop – A rootless Linux sandbox with gVisor support

Hacker News9월 22일 발표 · 2분

Drop은 루트 권한 없이 작동하는 리눅스 샌드박싱 도구로, 코딩 에이전트나 외부 프로그램을 안전하게 격리된 환경에서 실행할 수 있게 합니다.

세 줄 요약Hacker News 원문 기반
  1. 기존 컨테이너 방식과 달리 사용자의 기존 배포판을 그대로 활용하며, 사용자 네임스페이스 기반의 루트리스 구동 방식을 채택했습니다. gVisor 통합으로 커널 레벨까지 추가 격리가 가능합니다.
  2. 외부 프로그램이나 에이전트 사용 시 발생할 수 있는 보안 위험을 근본적으로 차단하여, 악성 코드나 오작동의 피해가 사용자 환경 전체로 확산되는 것을 방지합니다.
  3. TOML 설정 언어로 노출할 파일과 네트워크 서비스를 세밀하게 지정 가능하며, 기본 설정을 공유해 여러 격리 환경을 효율적이고 유연하게 관리할 수 있습니다.

Drop은 코딩 나 외부 프로그램을 격리된 환경에서 실행할 수 있도록 설계된 루트리스 리눅스 샌드박싱 도구입니다. 이 기능을 통해 사용자는 악성 코드나 오작동으로 인한 피해가 사용자 계정 전체로 확산되는 것을 근본적으로 방지합니다. 예를 들어, 가짜 `rm -rf ~` 명령이나 `~/.ssh`를 겨냥한 주입 공격이 실제 홈 디렉터리에 영향을 미치거나 정보를 찾는 것이 불가능하게 합니다.

Drop은 기존 컨테이너 방식과 달리 사용자의 현재 배포판을 그대로 활용하며, 별도의 컨테이너 설정 작업 없이 사용할 수 있습니다. 파이썬의 virtualenv와 유사하게 쉽게 폐기 가능한 환경(disposable environments)을 생성할 수 있으며, TOML 설정 언어를 통해 에 노출할 파일, 디렉터리 및 로컬 네트워크 서비스를 세밀하게 지정하는 것이 가능합니다.

보안 측면에서 Drop은 루트 권한 없이 리눅스 사용자 네임스페이스 내에서 실행되며, 프로세스, 마운트, 네트워크 등 여러 네임스페이스를 사용합니다. 또한 옵션으로 gVisor를 지원하여 프로그램이 호스트 커널에 직접 접근하는 것을 막아, 커널 취약점을 악용할 수 있는 잠재적 위험을 크게 줄여줍니다.

용어 풀이

에이전트
목표를 받으면 스스로 계획을 세우고 도구를 써서 여러 단계의 작업을 해내는 AI.
프롬프트
AI에게 주는 지시나 질문 글.
샌드박스
프로그램을 바깥과 분리된 안전한 공간에서 실행하게 하는 환경.
원문Hacker News · Show HN: Drop – A rootless Linux sandbox with gVisor support

평일 아침 메일로 받아 보기 ›틀린 곳 알리기