
AI 에이전트를 위한 런타임 보안 게이트웨이: 도구 호출을 암호학적으로 증명하고, 정책을 시행하며, 실행을 샌드박싱하고, 변조 방지 감사 추적을 기록합니다.
AI Agent 런타임 보안 게이트웨이 — 모든 도구 호출을 실제 모델 생성 결과에 암호학적으로 바인딩하고, 제로 트러스트 정책 시행, 샌드박스 격리와 인간 승인(HITL)을 통합합니다.
2026년 8월, Cloud Security Alliance는 CoreBreak 취약점군을 공개했습니다. 이 일련의 심각한 취약점들은 AI Agent 생태계의 보안 가정을 완전히 깨뜨렸습니다:
| CVE 번호 | 영향 컴포넌트 | 위험 설명 |
|---|---|---|
| CVE-2026-18830 | LLM 도구 호출 체인 | 모델 생성 결과가 중간자 공격으로 변조될 수 있으며, 도구 호출과 LLM 응답 사이에 암호학적 바인딩이 없음 |
| CVE-2026-18236 | MCP 프로토콜 계층 | Model Context Protocol에 양방향 인증이 없어 악성 MCP 서버가 임의의 도구 결과를 주입할 수 있음 |
| CVE-2026-64650 | 샌드박스 런타임 | 컨테이너 샌드박스 탈출 취약점으로 Agent 도구 실행 환경이 격리 경계를 돌파할 수 있음 |
| CVE-2026-64651 | 권한 상승 | Agent 도구 호출 권한이 올바르게 격리되지 않아 단일 지점 돌파로 전체 시스템 장악 가능 |
| CVE-2026-12537 | 정책 우회 | 문자열 매칭 기반의 기존 guardrails가 prompt injection으로 쉽게 우회될 수 있음 |
동시에 샌드박스 탈출 공격 기술이 점점 더 정교해지면서, Agent가 제약 없이 도구 호출(shell 명령, 파일 작업, 네트워크 요청)을 실행하는 것이 기업의 AI Agent 배포에 가장 큰 걸림돌이 되고 있습니다.
AegisAgent는 바로 이러한 문제를 해결하기 위해 탄생했습니다.
모든 도구 호출은 이를 생성한 LLM 생성 결과에 암호학적 서명으로 바인딩됩니다. 위조 불가, 재생 불가, 변조 불가.
선언적 DSL로 보안 정책을 정의합니다: 역할, 도구 유형, 파라미터 패턴, 호출 빈도, 데이터 민감도 기반의 세분화된 접근 제어.
prompt injection, 비정상 도구 호출, 권한 상승 시도, 데이터 유출 패턴을 실시간으로 탐지합니다. 서명 패키지로 지속적으로 업데이트되는 탐지 규칙.
다층 격리 전략: 프로세스 수준 → 컨테이너 수준 → gVisor/Firecracker microVM. 모든 도구 호출은 독립된 샌드박스에서 실행됩니다.
고위험 작업은 자동으로 인간 승인 프로세스를 트리거합니다. Slack/Teams/PagerDuty 알림을 지원하며, 타임아웃 시 자동으로 거부됩니다.
MCP 프로토콜에 양방향 인증, 호출 감사, 결과 검증, 속도 제한을 추가합니다. Anthropic MCP 규격과 호환됩니다.
통합 LLM 호출 진입점. OpenAI / Anthropic / 로컬 모델을 지원하며, 보안 헤더 자동 추가, 라우팅 정책, fallback 로직을 제공합니다.
┌─────────────────────────────────────────────────────────────────┐
│ Agent Application │
│ (LangChain / AutoGen / CrewAI / Custom Agent) │
└───────────────────────┬─────────────────────────────────────────┘
│ tool_call(request)
▼
┌─────────────────────────────────────────────────────────────────┐
│ AegisAgent Gateway │
│ ┌─────────────┐ ┌──────────────┐ ┌───────────────────────┐ │
│ │ Provenance │ │ Policy │ │ Detection Engine │ │
│ │ Attestation│→ │ Engine │→ │ (Signatures + ML) │ │
│ └─────────────┘ └──────┬───────┘ └───────────┬───────────┘ │
│ │ │ │
│ ┌─────────────┐ ┌──────▼───────┐ ┌───────────▼───────────┐ │
│ │ Sandbox │ │ HITL │ │ Audit & Logging │ │
│ │ Isolator │ │ Approval │ │ (Tamper-Evident) │ │
│ └─────────────┘ └──────────────┘ └───────────────────────┘ │
└───────────────────────┬─────────────────────────────────────────┘
│ verified_tool_call
▼
┌─────────────────────────────────────────────────────────────────┐
│ MCP Servers / Tool Executors │
│ (authenticated, audited, sandboxed) │
└─────────────────────────────────────────────────────────────────┘
# 기본 설치(제로 의존성, 표준 라이브러리만)
pip install aegisagent
# 전체 설치(server, storage, crypto, providers 포함)
pip install aegisagent[all]
# 개발 설치
pip install aegisagent[all,dev]
# 기본 설정 생성
aegis init
# 게이트웨이 서비스 시작
aegis serve --host 0.0.0.0 --port 8901
# 상태 확인
curl http://localhost:8901/health
from aegis import AegisClient
client = AegisClient(policy="default")
result = client.evaluate_and_execute(
tool="shell.exec",
args={"command": "ls -la"},
provenance={"model": "gpt-4", "trace_id": "abc-123"}
)
print(result.status) # "allowed" | "denied" | "needs_approval"
aegis init # 설정 디렉터리 초기화
aegis serve [--port 8901] # 게이트웨이 서비스 시작
aegis policy validate # 정책 파일 문법 검증
aegis policy simulate # 정책 시뮬레이션 (what-if)
aegis detect scan # 현재 탐지 규칙 스캔
aegis sandbox exec <cmd> # 샌드박스에서 명령 실행
aegis audit export # 감사 로그 내보내기
aegis redteam run <suite> # 레드팀 테스트 스위트 실행
aegis version # 버전 정보 표시
docker build -t aegisagent:latest .
docker run -p 8901:8901 -p 8902:8902 aegisagent:latest
docker compose up -d
kubectl apply -f deploy/k8s/
자세한 내용은 docs/deployment.md를 참조하세요.
aegisagent/
├── aegis/ # 핵심 런타임 라이브러리
│ ├── attestation/ # 출처 증명 모듈
│ ├── policy/ # 정책 엔진
│ ├── detect/ # 탐지 계층
│ ├── sandbox/ # 샌드박스 격리
│ ├── approval/ # 인간 승인
│ ├── mcp/ # MCP 보안 프록시
│ ├── gateway/ # LLM 게이트웨이
│ ├── audit/ # 감사 로그
│ ├── redteam/ # 레드팀 테스트
│ └── cli/ # 명령줄 도구
├── docs/ # 문서
├── examples/ # 예제 코드
├── tests/ # 테스트
├── deploy/ # 배포 설정
├── pyproject.toml
├── Dockerfile
├── docker-compose.yaml
└── Makefile
기여를 환영합니다! 개발 프로세스와 코드 규칙은 CONTRIBUTING.md를 참조하세요.
보안 취약점을 발견하셨나요? SECURITY.md의 절차에 따라 신고해 주시고, 공개 Issue에서 논의하지 마세요.
Apache License 2.0 — 자세한 내용은 LICENSE를 참조하세요.
Copyright 2026 AegisAgent Contributors.
AI Agent 시대를 위해 보안 우선 원칙으로 구축되었습니다.
| 위협 | AegisAgent 방어 메커니즘 | 상태 |
|---|
| CVE-2026-18830 (도구 호출 변조) | Provenance Attestation — Ed25519 서명으로 모든 호출 바인딩 | ✅ 방어됨 |
| CVE-2026-18236 (MCP 주입) | MCP Security Proxy — 양방향 mTLS + 결과 검증 | ✅ 방어됨 |
| CVE-2026-64650 (샌드박스 탈출) | 다층 격리 — gVisor/Firecracker + seccomp | ✅ 방어됨 |
| CVE-2026-64651 (권한 상승) | Policy Engine — 최소 권한 + 동적 권한 강등 | ✅ 방어됨 |
| CVE-2026-12537 (정책 우회) | Detection Layer — 의미 분석 + 행동 베이스라인 + 서명 패키지 핫 업데이트 | ✅ 방어됨 |