AI 에이전트 샌드박스 가이드
Mac을 통째로 내주지 않고 AI 에이전트를 실행하는 방법
짧게 답하면, 에이전트에게는 사용자 계정이 아니라 가상 머신을 주세요. 시작하기 전에 스냅샷을 만들고, 신뢰할 수 없는 작업에는 버릴 수 있는 복제본을 만들며, 네트워크가 필요 없는 작업에서는 네트워크를 끊습니다. 이 가이드는 Apple Silicon의 격리 방식을 비교하고, Kyvenza의 내장 MCP server로 진행하는 워크플로를 안내합니다.
격리 방식별로 실제로 무엇이 보호되는가
내 사용자 계정: 격리 없음
나의 권한으로 셸 명령을 실행하는 에이전트는 내가 가진 모든 것을 가집니다. Keychain, SSH 키, 브라우저 세션, 클라우드 자격증명, 내가 읽을 수 있는 모든 파일이 그 대상입니다. 잘못된 명령이나 프롬프트 인젝션의 영향 범위도 나와 같습니다.
두 번째 macOS 사용자: 파일은 분리, OS는 공유
별도 계정은 홈 폴더와 Keychain을 접근 범위 밖에 두지만, 운영체제와 커널은 같습니다. 실수에는 도움이 되지만, 관리자 권한을 받은 에이전트에는 효과가 떨어집니다.
컨테이너: Linux 도구에는 좋지만 유의점이 있음
Mac의 컨테이너는 Linux 가상 머신 안에서 실행되며 그 커널을 공유합니다. 헤드리스 Linux 도구에는 적합하지만, 마운트한 호스트 폴더나 Docker 소켓은 에이전트에게 밖으로 나가는 길을 열어 주며, macOS나 Windows 앱은 실행할 수 없습니다.
가상 머신: 하이퍼바이저가 강제하는 경계
게스트는 별도의 운영체제입니다. 공유하지 않는 한 호스트 파일을 볼 수 없고, 스냅샷을 쓰면 잘못된 동작 이후 머신 전체를 되돌릴 수 있습니다. 한 대의 Mac에서 코딩 에이전트를 돌리기에 가장 알맞은 지점입니다.
전용 머신: 가장 강력하지만 기기가 하나 더 필요
여분의 Mac mini는 물리적 분리를 제공합니다. 대신 비용이 들고, 설정이 필요하며, 관리할 기기가 하나 늘어납니다. VM은 이미 가진 Mac에서 격리 효과의 대부분을 얻습니다.
에이전트 작업용 Kyvenza VM vs Docker 컨테이너
컨테이너는 많은 에이전트 작업에 충분하고 만들기도 빠릅니다. 에이전트에게 전체 데스크톱, macOS나 Windows 게스트, 더 강한 경계가 필요할 때 차이가 드러납니다.
| 기능 | Kyvenza | Docker container |
|---|---|---|
| 게스트 운영체제 | Linux ARM, macOS ARM 또는 Windows 11 ARM | Linux만 가능 |
| 격리 경계 | 하이퍼바이저가 강제하는 별도의 OS | 하나의 Docker 가상 머신 안에서 공유하는 Linux 커널 |
| 잘못된 동작 이후 롤백 | 스냅샷 복원. MCP를 통하면 에이전트가 VM을 시작하기 전에 자동으로 하나가 만들어짐 | 컨테이너를 다시 빌드하고 볼륨을 복원 |
| 버릴 수 있는 복제본 | clone_vm: copy-on-write 방식이며 약 1초 만에 나타남 | 예, 새 컨테이너가 빠르게 시작됨 |
| 네트워크 완전 차단 | 격리된 네트워킹. Linux에서는 게스트 에이전트가 여전히 명령을 실행하고 스크린샷을 찍음 | 예, 네트워크 없음 설정으로 가능 |
| 화면 보기 | 전체 데스크톱 게스트에서 screenshot 도구 사용 | 데스크톱을 추가하지 않는 한 터미널만 가능 |
| 가장 잘 맞는 용도 | 실제 데스크톱이나 macOS가 필요한 에이전트, 신뢰할 수 없는 설치 프로그램 | 헤드리스 Linux 도구와 CI |
현재 Kyvenza가 지원하는 기능
간결하고 솔직한 목록입니다. 다운로드하시기 전에 어떤 기능을 기대할 수 있는지 알려 드립니다.
현재 지원됨
- Apple Silicon Mac (M1, M2, M3, M4, M5)
- Windows 11 ARM (Microsoft 공식 이미지와 라이선스 지참)
- Ubuntu ARM (LTS 릴리스)
- Debian ARM
- Fedora ARM
- macOS 14 Sonoma 이상(호스트)
- Apple Virtualization framework 네이티브 백엔드
아직 지원되지 않음
- Windows 게스트의 GPU / 3D 가속
- Windows 게스트의 마이크 입력 및 USB 패스스루
- x86 / Intel 게스트 운영체제
- 중첩 가상화
- GPU 패스스루
현재 제공하지 못하는 기능을 안내해 드리니, 미리 계획을 세우실 수 있습니다.
작동 방식
깨끗한 기본 VM 준비
Kyvenza에서 Linux 또는 macOS 게스트를 만들고, 에이전트에 필요한 도구를 설치한 뒤 종료하세요. 이것이 정상 상태를 보장하는 기본 이미지입니다. 개인 자격증명은 넣지 마세요.
MCP server를 켜고 에이전트 연결
설정의 자동화 메뉴에서 서버를 켜고, 이 Mac의 토큰이 이미 포함된 엔드포인트를 복사하세요. Claude Code에서는 명령 한 줄로 연결됩니다: claude mcp add --transport http kyvenza http://127.0.0.1:59800/mcp/YOUR-TOKEN. URL을 받는 MCP 클라이언트라면 모두 사용할 수 있습니다.
복제하고, 실행하고, 결과를 읽고, 삭제
파괴적 도구를 켜 두면, 에이전트가 기본 VM을 샌드박스로 복제하고 그 안에서 설치 프로그램이나 스크립트를 실행한 뒤 출력을 읽고 복제본을 삭제합니다. 복제본은 copy-on-write 방식이며 삭제한 항목은 휴지통으로 이동합니다. 외부로 연결되면 안 되는 코드라면 먼저 VM을 격리된 네트워킹으로 설정하세요.
자주 묻는 질문
주 계정에서는 안전하지 않습니다. 나의 권한으로 셸 명령을 실행하는 에이전트는 Keychain, SSH 키, 브라우저 세션을 읽을 수 있으므로, 잘못된 명령이나 프롬프트 인젝션의 영향 범위가 나와 같습니다. 자격증명이 하나도 없는 가상 머신에서 실행하고, 시작하기 전에 스냅샷을 만드세요.
에이전트에게 전용 머신을 주세요
Kyvenza를 다운로드하고 MCP server를 켠 뒤, 스냅샷을 만들고 버릴 수 있는 VM에서 에이전트가 작업하게 하세요. 7일 체험 후 $49 일회불입니다.