
Claw Patrol - 에이전트를 위한 보안 방화벽 완벽 가이드
최근 AI 에이전트가 프로덕션 환경에서 활동하는 사례가 급격히 증가하고 있다. 데이터베이스 쿼리 실행, 인프라 관리, 코드 배포 등 다양한 작업을 자동화하는 과정에서 한 가지 심각한 보안 문제가부했다. 바로 에이전트에 부여된 자격 증명의 노출과 통제 불가능한 권한 남용이다.
Deno 팀이 2026년 5월 공개한 Claw Patrol은 이 문제를 해결하기 위해 탄생한 오픈소스 보안 방화벽이다. 에이전트와 네트워크 사이에 프록시를 놓고, 자격 증명을 대신 보관하며, 모든 액션을 단위로 검사하는 새로운 보안 아키텍처를 제시한다.
에이전트 보안의 현재 위험 구멍
AI 에이전트에게 프로덕션 접근 권한을 부여할 때, 대부분의 팀이 기존 권한 체계를 활용한다. OAuth 스코프, IAM 역할, Kubernetes RBAC 등이 대표적이다. 그러나 이러한 체계는 본질적으로 "어디에 접근 가능한가" 만을 결정한다. 무엇을 할 수 있는가에 대해서는 아무런 제약이 없다.
구체적인 위험을 살펴보자.
Postgres 접속 권한을 부여받은 에이전트가 있다고 하자. 정상적인 SELECT 쿼리는유문제하지만, 같은 자격 증명으로 DROP TABLE을 실행하는 것도기술 가능하다. 프로프트 인젝션으로 에이전트가 침해당하면, 에이전트가 보유한 모든 자격 증명이 공격자에게 그대로 유출된다. 키가 에이전트 자체에 보관되어 있기 때문이다.
더 큰 문제는 감사 로그의 부재다. Postgres, Kubernetes, GitHub, Slack 등으로 부채꼴처럼확산되는 에이전트 작업의 이력을 통합적으로 추적할 방법이 없다.출료문제 때 원인 파악이 매우 어렵다.
Claw Patrol의 핵심 작동 방식
Claw Patrol은 네트워크 레벨에서 에이전트 트래픽을 가로채서 동작한다. 전체 아키텍처는 다음과 같이 구성된다.
에이전트는 WireGuard 또는 Tailscale 터널을 통해 Claw Patrol 게이트웨이에 연결한다. 에이전트 자체에는 아무런 변경이 필요하지 않다. clawpatrol join으로 게이트웨이 가입 후 clawpatrol run codex로 실행하면 된다.
게이트웨이는 TLS를 종단하고 내부 프로토콜을 파싱한 후, 에이전트가 절대 볼 수 없는 곳에 보관된 실제 자격 증명을 주입한다. 이후 각 요청을 HCL로 작성된 규칙과 대조하여 검사한다.
4단계 보안 레이어
Claw Patrol은 다음 네 가지 핵심 기능을 동시에 제공한다.
첫 번째는 시크릿 관리다. 에이전트가 credentials를 직접 보관하지 않고 게이트웨이에서 분리 관리한다. 에이전트가 credentials를 볼 수 없으므로 유출도 방지한다.
두 번째는 트래픽 파싱이다. HTTP 메서드, 경로, 헤더, 본문뿐 아니라 SQL 동사, Kubernetes 리소스, 플러그인 facet 단위로 매칭한다.
세 번째는 액션 게이팅이다. 모든 아웃바운드 요청이 목적지 도달 전에 룰 엔진에서 검사된다. URL뿐 아니라 HTTP 메서드, SQL 함수, kubectl exec argv 등을 조건으로 매칭할 수 있다.
네 번째는 전체 감사 로깅이다. 에이전트의 모든 작업을 바이트 단위로 기록하여 한 곳에서 추적할 수 있다.
규칙 엔진의 실제 동작
규칙 엔진은 매칭 조건에 따라 요청을 세 가지 경로로 라우팅한다.
첫 번째 경로는 즉시 허용이다. 규칙에 매칭되지 않는 요청은 그대로 통과한다.
두 번째 경로는 LLM 판사로의 라우팅이다. require_llm 조건이 붙은 규칙은 커스텀 프롬프트를 설정한 모델이 각 요청을투한다. 판정은 캐시되어 재과금을 방지한다. 예를 들어 시크릿 컬럼에 대한 SELECT를 시도하면 claude-haiku-4-5가 이를 거부한다.
세 번째 경로는 Human In The Loop다. require_human 조건이 붙은 규칙은 Slack, 대시보드, 자체 webhook에서 사람이 투표할 때까지 실행이 보류된다. 응답자가 없으면 타임아웃 시 자동으로 거부된다.
실전 활용 예시
SQL 쿼리 통제
Postgres나 ClickHouse 트래픽에서 동사를 단위로 파싱한다. 함수명, 테이블명, 구문 부분 문자열로 조건을 매칭할 수 있다.
rule block_file_system_functions {match sql {function_name contains "pg_read_file"or function_name contains "dblink_"}require_llm {prompt = "Block file system access functions. Return BLOCK if query tries to read server files."}}
이 규칙은 pg_read_file나 dblink_* 같은 함수의 실행을 차단한다.
Kubernetes 명령 제한
네임스페이스, 리소스, 동사, 이름으로 매칭하여 kubectl exec의 명령 argv를 검사한다.
rule allow_safe_exec_commands {match kubectl {namespace = "production"verb = "exec"argv contains "ls" or argv contains "ps" or argv contains "df"}action = "allow"}rule block_env_dump {match kubectl {argv contains "env" or argv contains "cat /secrets"}require_llm {prompt = "Block attempts to dump environment variables or access pod tokens."}}
ls, ps, df 같은무해 명령은 허용하지만, env 덤프나 파드 토큰 접근은 거부한다.
HTTP 요청 필터링
HTTP 메서드, 경로, 헤더, 본문을 매칭하여 LLM 판사로 라우팅할 수 있다.
rule block_profanity_in_responses {match http {path starts_with "/api/chat"method = "POST"}require_llm {prompt = "Block if response contains aggressive content, missing greetings, or inappropriate markdown."}}
고객 지원 답변에서 공격적 콘텐츠나 부적절한 마크다운을 차단하는 예시다.
배포 전 테스트 지원
Claw Patrol은 배포 전에 회귀 테스트를적다. 대시보드에서 실제 액션을 녹화하여 JSON fixture로 저장한다. 이후 CI에서 clawpatrol test를 실행하면 정책 변경으로 판정이 뒤집히는 경우를출할 수 있다.
# fixture 녹화clawpatrol record --output ./fixtures/# CI에서 테스트 실행clawpatrol test --fixtures ./fixtures/
정책 변경으로 인한 의도치 않은 동작 변화를 즉시 확인할 수 있어 프로덕션 배포 전에 безопас성을 검증할 수 있다.
단일 바이너리로 동작하며 게이트웨이, DB, 인증이 필요 없다는우점도 있다. HCL 설정 파일을 로드한 후 fixture를 룰 엔진에 재생해 판정 일치를 검증한다.
기존 도구들과의 차이점
보안 분야에서 이미 여러 도구들이 존재한다. 그러나 대부분 한쪽 면만 다루는 경우가 많다.
LLM 호출 감시 도구들(Helicone, Portkey, LiteLLM, NeMo Guardrails, Lakera Guard 등)은 LLM 응답 이후 에이전트의 행동을 시야 밖에 둔다. 도구 호출 감시 도구들(Crab Trap, httpjail, proxyline 등)은 HTTP만 지원하여 Postgres, Kubernetes, SSH는 우회한다. 프로세스 샌드박싱 도구들(NVIDIA OpenShell, agentsh)은 무엇을 만질 수 있는지만 제한한다. 키 관리 도구들(Agent Vault, Clawvisor)은 시크릿을 외부에 보관하지만 요청 내용 자체는 통과시킨다.
Claw Patrol은 이 네 가지를 모두 동시에 제공한다. 프로토콜 레벨 도구 호출 감시, 시크릿 보관, 위험 호출의 사람/LLM 저지 라우팅, 전체 바이트 기록을 통합하여 제공한다.
설치 및 빠른 시작
Claw Patrol은 MIT 라이선스의 오픈소스 프로젝트다. GitHub 저장소 denoland/clawpatrol에서 확인할 수 있다.
# 한 줄 설치curl -fsSL https://clawpatrol.dev/install.sh | sh
지원 대상은 Postgres, ClickHouse, Kubernetes, AWS, GCP, GitHub, Slack, Vultr 등이다. 주요 에이전트로는 Claude, Codex, OpenClaw 등을 지원한다. 데모는 demo.clawpatrol.dev에서 운영자 UI를 직접 체험할 수 있다.
향후 전망
AI 에이전트가 프로덕션 환경에서 활동하는 사례가 증가함에 따라, 에이전트 보안의 중요성은 더욱 커질 것이다. 기존 권한 체계의 한계를 보완하는 액션 컨트롤 레이어는 필수적이다.
Claw Patrol은 이러한 요구에 맞춰 설계된 새로운 보안 패러다임을 제시한다. 에이전트에게 필요한 접근 권한을 주면서도, credentials 유출과 위험한 액션을 방지하는 균형 잡힌 접근 방식이다.
특히 LLM 판사와 Human In The Loop를 결합한 이중 승인 구조는 안전성과 유연성을 동시에 확보할 수 있게 한다. 배포 전 테스트 기능도 실용적이며, 단일 바이너리라는 간단한 배포 방식도 현장에서 빠르게 채택되는 이유다.
AI 에이전트를 프로덕션에 도입하려는 팀이라면, Claw Patrol을 검토해볼 것을 권장한다. 기존 보안 체계의점을 보완하고 에이전트의활동오 투명하게 추적할 수 있는유력적한 도구다.
📚 출처
• Deno Blog - Claw Patrol announcement
• GitHub - denoland/clawpatrol
📚 출처
'AI 뉴스' 카테고리의 다른 글
| 지루한 기술을 선택하라, Revisited (2025) (0) | 2026.05.31 |
|---|---|
| AI는 프런트엔드의 잃어버린 10년을 반복하게 하는가? (1) | 2026.05.31 |
| Claude Code - 문서가 알려주지 않는 설정 가능한 모든 것 완벽 가이드 (0) | 2026.05.31 |
| Mistral AI Now Summit 메모 — 유럽 AI의 현실과 방향 (0) | 2026.05.31 |
| [주간 기술 요약] 2026년 21주차 — AI · iOS · 자동화 트렌드 (0) | 2026.05.31 |