Claude Code · 2026년 6월 29일 ★★★

Claude Code와 Codex는 신뢰할 수 없는 코드를 어떻게 격리해 실행할까

AI 코딩 도구가 직접 셸 명령을 실행하는 만큼, 두 대표 도구가 위험한 코드를 어떻게 가두는지 운영체제 차원에서 보면 접근이 꽤 달라요. Codex는 맥(Seatbelt)·리눅스(Landlock+seccomp)·윈도우에서 샌드박스를 기본으로 켜 두는 반면, Claude Code는 Bash 명령에 한해 맥 Seatbelt·리눅스 bubblewrap 격리를 제공하되 사용자가 직접 켜야 하고, 파일·읽기 도구나 외부 연동(MCP)·훅은 격리 밖에서 그대로 돌아요. 같은 '에이전트 샌드박싱'이라도 기본으로 켜지는지와 어디까지 덮는지에서 두 도구의 설계 철학이 갈려요.

용어 풀이
샌드박싱(sandboxing)
프로그램을 격리된 공간에 가둬 시스템의 다른 부분에 함부로 접근하지 못하게 막는 보안 기법.
Seatbelt
애플 맥OS에 내장된 샌드박스. 정책 파일로 앱의 파일·네트워크 접근을 커널 수준에서 제한한다.
Landlock
리눅스 커널에 내장된 접근 제어 기능. 관리자 권한 없이도 프로세스의 파일 접근 범위를 좁힐 수 있다.
seccomp
리눅스에서 프로세스가 호출할 수 있는 시스템 콜(커널 기능 요청)을 걸러 위험한 호출을 막는 장치.
bubblewrap
리눅스에서 네임스페이스로 격리된 가벼운 실행 환경을 만드는 샌드박스 도구.
MCP(Model Context Protocol)
AI 도구가 외부 데이터·기능과 연결되도록 표준화한 연동 규약.
운영자 인사이트

실무에선 '샌드박스가 켜져 있나'와 '어디까지 덮나'를 꼭 확인하세요. Claude Code의 Bash 샌드박스는 기본 꺼짐에 Bash만 덮어서 MCP·훅으로 비밀값이 새는 경로가 남고, 완전 위임(--dangerously-skip-permissions)으로 돌릴 거면 컨테이너나 VM으로 프로세스 전체를 가두는 게 안전해요. 정말 신뢰 못 할 저장소라면 호스트 직접 실행보다 별도 VM이 정석이에요.

여러 관점으로 보기
  • Claude Code 설계 의도 효과적 격리에는 파일과 네트워크 차단이 모두 필요하다는 설계 의도를 설명해요. Anthropic Engineering
  • Codex 기본 샌드박스 Codex가 리눅스 Landlock+seccomp·맥 Seatbelt 샌드박스를 기본으로 켠다고 확인돼요. OpenAI Codex Docs

원본 보기 (hn:claude-code)