pile·
인프라 / DevOps·vercel-blogVercel Blog·

신뢰할 수 없는 코드를 안전하게 실행하는 Vercel Sandbox GA

신뢰할 수 없는 코드를 안전하게 실행하는 문제는 AI 에이전트가 코드 실행 도구를 갖게 되면서 실질적인 과제가 됐다. Vercel은 Firecracker 기반 마이크로VM을 활용한 에페메랄 샌드박스 서비스를 GA로 출시했다. 각 샌드박스는 독립적인 Linux 환경으로 완전히 격리되며 서브초 단위로 기동해 활성 CPU 시간에만 과금된다.

핵심 포인트
  • Firecracker 마이크로VM 기반이라 호스트와 파일시스템·네트워크·프로세스 공간이 완전히 격리된다.
  • 환경 변수, DB 연결, 클라우드 리소스 접근이 차단된 에페메랄 환경 — 샌드박스 종료 시 모든 상태가 사라진다.
  • `sudo`, 패키지 매니저, 임의 명령어 실행이 가능해 표준 Linux 환경과 동일한 작업을 할 수 있다.
  • Node.js SDK로 `Sandbox.create() → runCommand() → stop()` 세 단계로 코드를 실행할 수 있다.
  • 서브초 기동 + 활성 CPU만 과금 — 유휴 시간 비용 없음.
상세 정리
  • 배경: AI 에이전트가 사용자 입력 코드를 실행하거나 저장소의 코드를 분석·실행해야 하는데, 호스트 환경에서 직접 실행하면 보안 위험이 크다.
  • Hive 플랫폼: Vercel 내부의 컴퓨트 플랫폼 'Hive'가 Firecracker 마이크로VM을 관리 — AWS Lambda 등과 동일한 오픈소스 VMM 기반이다.
  • 격리 범위: 각 샌드박스는 독립적인 파일시스템, 네트워크 스택, 프로세스 네임스페이스를 가져 다른 샌드박스·호스트에 접근 불가하다.
  • 보안 경계: 환경변수(secrets), DB 연결, 클라우드 서비스 IAM 등이 샌드박스 안에 노출되지 않아 악성 코드 실행 시에도 외부 유출을 막는다.
  • SDK 사용법: `@vercel/sandbox` 패키지에서 `Sandbox.create()`로 인스턴스 생성 → `runCommand({ cmd, args, stdout })`으로 프로세스 실행 → `sandbox.stop()`으로 환경 정리.
  • Linux 권한: `sudo` 접근 및 `apt`, `pip`, `npm` 등 패키지 매니저 사용 가능 — 의존성 설치 후 코드를 실행하는 패턴도 지원한다.
  • 기동 속도: 서브초(sub-second) 콜드 스타트로 요청당 샌드박스를 생성·폐기하는 패턴이 현실적이다.
  • 과금 모델: 활성 CPU 사용 시간만 측정 — 유휴 상태 비용 없어 에이전트 도구 실행처럼 짧고 산발적인 워크로드에 적합하다.
  • 주요 사용처: AI 코드 인터프리터, CI 임시 테스트 환경, 플러그인 실행, 사용자 커스텀 스크립트 실행 등.
왜 읽나AI 에이전트나 코드 실행 서비스에서 신뢰할 수 없는 코드를 안전하게 격리 실행해야 하는 백엔드·인프라 엔지니어에게 실용적인 Firecracker 기반 샌드박스 도입 레퍼런스.
vercel-blog
Vercel Blog 블로그
원문은 여기서 이어서 읽을 수 있어요
원문 읽기
읽음 (0)

이 글과 비슷한

  1. 인프라 / DevOps·cloudflare-blogCloudflare Blog·

    대규모 도그푸딩: cdnjs를 Cloudflare 개발자 플랫폼으로 이전하다

    cdnjs는 하루 90억 요청을 처리하는 오픈소스 JS/CSS CDN으로, 전 세계 웹사이트의 12%가 의존한다. 2026년 6월, Cloudflare는 6년간 GCP에서 운영하던 발행 파이프라인을 Workers, Workflows, R2, KV, Queues, Containers, Durable Objects로 완전 전환했다. 성능 문제가 아닌 관측성·유지보수성 한계가 동인이었으며, 마이그레이션 과정에서 플랫폼 한도를 직접 끌어올렸다.

    #durable-objects#workflows#cloudflare-workers+2
  2. 인프라 / DevOps·github-engGitHub Engineering·

    Dependabot 길들이기: 업데이트 묶고, 주기 늦추고, 보안은 빠르게

    GitHub의 Dependabot은 의존성 업데이트를 자동화하지만, 기본 설정에서는 10개 업데이트 = 10개 PR이 쏟아져 메인테이너가 알림을 무시하게 된다. Microsoft의 GCToolkit 사례(578개 커밋 중 92개가 Dependabot 버전 범프)를 바탕으로, 그룹핑·주기 조절·보안 업데이트 분리 3가지 설정으로 노이즈를 줄이면서 보안 속도는 유지하는 방법을 다룬다.

    #github-actions#devops#supply-chain-security+2
  3. 인프라 / DevOps·cloudflare-blogCloudflare Blog·

    Cloudflare, 프라이버시 프로토콜 디버깅 CLI pvcli 오픈소스 공개

    Cloudflare가 OHTTP(Oblivious HTTP) 등 프라이버시 보존 프로토콜 디버깅을 위한 CLI 도구 pvcli를 오픈소스(Apache-2.0)로 공개했다. 기존에는 RFC를 참조하며 바이너리를 수작업으로 파싱해야 했는데, pvcli는 curl과 유사한 문법으로 이 과정을 단일 명령으로 줄인다. Apple Private Relay·Microsoft Edge Secure Network를 구동하는 실전 규모의 경험에서 나온 도구다.

    #rust#cli#ohttp+2