AI 코딩 도구가 직접 셸 명령을 실행하는 만큼, 두 대표 도구가 위험한 코드를 어떻게 가두는지 운영체제 차원에서 보면 접근이 꽤 달라요. Codex는 맥(Seatbelt)·리눅스(Landlock+seccomp)·윈도우에서 샌드박스를 기본으로 켜 두는 반면, Claude Code는 Bash 명령에 한해 맥 Seatbelt·리눅스 bubblewrap 격리를 제공하되 사용자가 직접 켜야 하고, 파일·읽기 도구나 외부 연동(MCP)·훅은 격리 밖에서 그대로 돌아요. 같은 '에이전트 샌드박싱'이라도 기본으로 켜지는지와 어디까지 덮는지에서 두 도구의 설계 철학이 갈려요.
용어 풀이
- 샌드박싱(sandboxing)
- 프로그램을 격리된 공간에 가둬 시스템의 다른 부분에 함부로 접근하지 못하게 막는 보안 기법.
- Seatbelt
- 애플 맥OS에 내장된 샌드박스. 정책 파일로 앱의 파일·네트워크 접근을 커널 수준에서 제한한다.
- Landlock
- 리눅스 커널에 내장된 접근 제어 기능. 관리자 권한 없이도 프로세스의 파일 접근 범위를 좁힐 수 있다.
- seccomp
- 리눅스에서 프로세스가 호출할 수 있는 시스템 콜(커널 기능 요청)을 걸러 위험한 호출을 막는 장치.
- bubblewrap
- 리눅스에서 네임스페이스로 격리된 가벼운 실행 환경을 만드는 샌드박스 도구.
- MCP(Model Context Protocol)
- AI 도구가 외부 데이터·기능과 연결되도록 표준화한 연동 규약.
운영자 인사이트
실무에선 '샌드박스가 켜져 있나'와 '어디까지 덮나'를 꼭 확인하세요. Claude Code의 Bash 샌드박스는 기본 꺼짐에 Bash만 덮어서 MCP·훅으로 비밀값이 새는 경로가 남고, 완전 위임(--dangerously-skip-permissions)으로 돌릴 거면 컨테이너나 VM으로 프로세스 전체를 가두는 게 안전해요. 정말 신뢰 못 할 저장소라면 호스트 직접 실행보다 별도 VM이 정석이에요.
여러 관점으로 보기
- Claude Code 설계 의도 효과적 격리에는 파일과 네트워크 차단이 모두 필요하다는 설계 의도를 설명해요. Anthropic Engineering
- Codex 기본 샌드박스 Codex가 리눅스 Landlock+seccomp·맥 Seatbelt 샌드박스를 기본으로 켠다고 확인돼요. OpenAI Codex Docs