홍드로이드의 야매코딩

클로드 코드 플러그인 보안 — 샌드박스 밖에서 도는 훅과 설치 전 점검 순서 본문

AI & Vibe Coding

클로드 코드 플러그인 보안 — 샌드박스 밖에서 도는 훅과 설치 전 점검 순서

홍드로이드 2026. 9. 26. 23:15
반응형

권한 규칙을 촘촘하게 걸어 두고 샌드박스까지 켰다면 플러그인도 그 안에서 돈다고 생각하기 쉽습니다. 공식 문서의 답은 반대입니다. 플러그인의 훅과 서버는 그 울타리 바깥에서 내 권한으로 실행됩니다.

9월 하순 클로드 코드의 플러그인 문서가 여러 쪽으로 나뉘면서 보안과 신뢰만 따로 다루는 쪽이 새로 생겼습니다. 첫 문장부터 분명합니다. 설치한 플러그인은 내 사용자 권한으로 임의의 코드를 실행할 수 있다는 것입니다. 앞서 마켓플레이스를 추가할 때 내 컴퓨터에서 명령이 돈다는 점과 플러그인을 깔고 켜는 과정을 다뤘는데, 이번 문서는 그 뒤의 질문에 답합니다. 무엇을 믿어도 되는지, 깔기 전에 어디를 봐야 하는지입니다.

짧게 정리하면

  • 권한 규칙과 샌드박스는 클로드가 부르는 도구 호출에만 걸리고, 플러그인의 훅과 서버 프로세스는 그 밖에서 내 권한으로 돕니다.
  • 마켓플레이스 이름은 누가 목록을 내는지만 알려 줄 뿐, 그 안의 플러그인이 무엇을 하는지는 알려 주지 않습니다.
  • 설치 전에는 출처 확인, 상세 창 읽기, 훅·서버·실행 파일 원본 읽기, 구성 목록 출력의 네 단계를 거치라고 문서가 안내합니다.

클로드 코드 공식 문서의 플러그인 보안과 신뢰 쪽을 처음부터 끝까지 대조했습니다. 문서에 없는 위험 사례나 피해 규모는 적지 않았습니다.

플러그인이 내 컴퓨터에서 하는 일

플러그인 하나에는 성격이 다른 두 가지가 섞여 있습니다. 하나는 내 컴퓨터에서 직접 실행되는 코드이고, 다른 하나는 클로드의 맥락에 지시문으로 들어가는 글입니다. 앞의 것은 내 권한으로 돌고, 뒤의 것은 클로드가 이미 가진 도구를 어떻게 쓸지에 영향을 줍니다. 둘 다 조심해야 하지만 막히는 지점이 다릅니다.

공식 문서 기준, 플러그인 구성 요소별로 권한 규칙이 걸리는지

구성 요소 어떻게 도나 권한 규칙·샌드박스
훅 도구 호출 앞뒤 같은 시점에 셸 명령으로 실행 안 걸림, 샌드박스 밖
도구 서버·언어 서버 클로드 코드가 내 컴퓨터에서 프로세스로 띄움 프로세스 자체는 안 걸림
서버가 주는 도구 호출 클로드가 부를 때 실행 걸림
실행 파일 폴더 셸의 실행 경로에 추가돼 클로드의 셸 명령이 바로 부름 걸림(셸 명령으로 부르므로)
스킬·명령·에이전트 맥락에 지시문으로 들어감 지시에 따라 부르는 도구에만 걸림

첫 두 줄이 핵심입니다. 권한 모드와 보호 경로를 아무리 잘 짜 둬도, 그 규칙은 클로드가 도구를 부르는 순간을 검사하는 장치입니다. 플러그인의 훅이 세션 시작 때 셸 명령을 돌리는 건 도구 호출이 아니라서 규칙이 볼 기회가 없습니다. 반대로 서버가 주는 도구를 클로드가 부르거나 실행 파일 폴더의 프로그램을 셸 명령으로 부르는 건 도구 호출이라 평소 규칙대로 막히거나 물어봅니다.

하나 더 있습니다. 설치하면 곧바로 켜집니다. 플러그인 정의나 마켓플레이스 항목에 기본으로 꺼 두라는 설정이 있고 내가 직접 켜지 않은 경우만 예외입니다. 그리고 해당 마켓플레이스의 자동 갱신이 켜져 있으면 플러그인이 백그라운드에서 갱신되므로, 내가 검토한 파일이 디스크에서 바뀔 수 있습니다.

이름으로 알 수 있는 것과 없는 것

마켓플레이스는 이름에 따라 공식, 커뮤니티, 제3자의 세 등급으로 나뉩니다. 공식 이름은 공식 플러그인 목록을 비롯해 열네 개가 정해져 있고, 커뮤니티 이름은 세 개입니다. 클로드 코드는 이 이름들을 앤트로픽의 깃허브 저장소에서 온 마켓플레이스에만 허용합니다. 누가 비슷한 이름으로 목록을 만들어도 앤트로픽 것으로 행세할 수 없다는 뜻입니다. 동료나 우리 회사가 만든 마켓플레이스도 등급으로는 제3자입니다.

마켓플레이스 등급별로 다르게 처리되는 것

등급 설치할 때 사용 기록에 찍히는 이름
공식 출처가 앤트로픽 저장소가 아니면 불러오기 거부 실제 이름 그대로
커뮤니티 출처 검사는 공식과 같고, 거의 모든 항목이 특정 커밋에 묶여 다른 커밋은 설치 거부 이벤트에는 「제3자」로 가려짐, 분석 조회에는 이름
제3자 같은 신뢰 경고만 표시 「제3자」로 가려짐

여기서 오해하기 쉬운 부분이 있습니다. 공식 이름은 목록을 누가 내는지를 보장할 뿐, 목록 안의 플러그인 하나하나가 무슨 일을 하는지까지 보장하지 않습니다. 문서가 등급과 상관없이 설치 전에 검토하라고 거듭 적은 이유입니다. 설치 화면의 신뢰 경고 문구도 어느 마켓플레이스에서 오든 똑같습니다. 앤트로픽은 플러그인에 들어 있는 서버나 파일, 다른 소프트웨어를 통제하지 않고, 그것들이 의도대로 동작하거나 바뀌지 않는다고 확인해 줄 수도 없다는 내용입니다.

경고로 끝나지 않고 아예 거절하는 경우도 둘 있습니다. 공식이나 커뮤니티 이름을 쓰면서 출처가 앤트로픽 저장소 밖이면, 그 마켓플레이스와 거기서 깐 플러그인 전부를 불러오지 않습니다. 그리고 압축 파일 출처에 지문 값을 박아 둔 항목인데 내려받은 파일의 지문이 다르면 설치를 거부합니다. 장터 없이 압축 파일이나 주소로 플러그인을 부르는 방법을 쓴다면, 이 지문 검사가 커밋 고정과는 별개의 장치라는 점을 알아 두면 좋습니다.

설치 전에 보는 순서

문서가 권하는 검토는 네 단계이고, 순서가 곧 좁혀 가는 방향입니다.

  1. 셸에서 마켓플레이스 목록 명령을 돌려 각 마켓플레이스가 어디서 추가됐는지 봅니다. 깃허브 저장소인지 내 컴퓨터의 폴더인지가 찍힙니다.
  2. 세션 안에서 플러그인 명령을 열고 해당 플러그인을 고르면 상세 창에 「설치될 항목」이 나옵니다. 명령, 에이전트, 스킬, 훅, 도구 서버와 언어 서버가 나열됩니다. 앤트로픽이 구성 정보를 갖고 있지 않은 플러그인은 설치할 때 확인된다거나 원격 플러그인이라 요약이 없다는 안내가 대신 뜹니다.
  3. 상세 창의 홈페이지나 깃허브 보기로 원본을 엽니다. 「설치될 항목」은 훅이 있다는 사실만 보여 주고 무엇을 실행하는지는 보여 주지 않으므로, 훅 폴더의 설정 파일, 서버 설정 파일, 실행 파일 폴더의 모든 파일을 직접 읽습니다.
  4. 저장소를 내려받은 뒤 플러그인 폴더를 지정해 상세 보기 명령을 돌리면, 세션을 열지 않고 파일만 읽어서 구성 목록을 출력합니다. 훅은 어느 시점에 걸리는지까지 나옵니다.

설치한 뒤에도 같은 상세 보기 명령을 플러그인 이름만 넣어 돌리면, 사용자 폴더 아래 플러그인 캐시에 실제로 깔린 사본의 구성 목록이 나옵니다. 검토 때 본 것과 깔린 것이 같은지 대조하는 데 씁니다.

한 번 검토했다고 끝이 아닙니다. 마켓플레이스의 자동 갱신이 켜져 있으면 플러그인은 백그라운드에서 새 판으로 바뀌고, 문서도 검토한 파일이 디스크에서 달라질 수 있다고 적고 있습니다. 훅은 내 권한 전부로 셸 명령을 돌리니, 갱신 뒤의 훅이 무엇을 하는지는 다시 봐야 알 수 있습니다. 신뢰가 확실하지 않은 마켓플레이스라면 자동 갱신을 마켓플레이스별로 꺼 두고, 갱신할 때마다 상세 보기 명령으로 구성 목록을 다시 확인하는 편이 안전합니다.

믿지 못하게 됐을 때 지우는 법

제거 명령은 설치할 때 고른 범위를 붙여서 돌려야 합니다. 그 뒤에 무엇이 지워지고 무엇이 남았는지를 확인하라는 게 문서의 안내입니다. 남는 것이 생각보다 있습니다.

플러그인이 따로 저장해 두는 데이터 폴더는, 그게 마지막으로 남은 설치 범위였을 때 함께 지워집니다. 데이터를 남기라는 옵션을 붙이면 그대로 둡니다. 반면 플러그인 파일 자체는 캐시 폴더에 14일 동안 남아 있다가 백그라운드 정리 때 사라집니다. 마지막 플러그인까지 지웠다면 고아가 된 폴더는 다른 플러그인을 깔 때까지 남습니다. 바로 없애고 싶다면 캐시 폴더 아래 해당 마켓플레이스와 플러그인 폴더를 직접 지우면 됩니다. 마켓플레이스 주인까지 믿기 어렵다면 마켓플레이스를 제거하면 되고, 그러면 거기서 깐 플러그인이 전부 함께 제거됩니다.

조직 단위로는 관리 설정이 더 강하게 막을 수 있습니다. 마켓플레이스 출처를 허용 목록이나 차단 목록으로 묶고, 특정 플러그인을 강제로 켜고, 플러그인 폴더를 지정하는 옵션과 환경 변수를 끄고, 훅을 관리 설정과 강제로 켠 플러그인의 것으로만 제한할 수 있습니다. 구성원의 클로드 웹 계정에 깔린 플러그인이 클로드 코드로 넘어오지 않게 막는 설정도 있습니다. 설치 경고에 회사가 정한 안내 문구를 덧붙일 수도 있습니다.

설치하는 플러그인 하나가 다른 플러그인을 함께 끌고 올 수도 있습니다. 플러그인은 다른 플러그인에 의존할 수 있고, 다른 마켓플레이스의 플러그인은 그 마켓플레이스가 허용 목록에 올라 있거나 내가 이미 깔아 둔 경우에만 함께 설치됩니다. 플러그인 의존성과 다른 마켓플레이스 의존 허용을 정리했으니, 설치 전에 무엇이 딸려 오는지 볼 때 함께 확인하세요.

에이전트를 통째로 격리된 실행 환경에 넣는 방법도 있습니다. 엔비디아가 공개한 오픈소스 오픈셸은 파일·네트워크 접근을 정책으로 묶고, 자격 증명은 승인된 주소로 가는 요청에만 붙여 줍니다. 오픈셸 설치 조건과 주의할 점을 참고하세요.

자주 묻는 질문

공식 마켓플레이스 플러그인은 검토 없이 깔아도 되나요

문서는 등급과 상관없이 검토하라고 적습니다. 공식 이름이 보장하는 것은 목록을 누가 내는가이지, 목록 안 플러그인 각각의 동작이 아닙니다.

샌드박스를 켜 두면 훅도 격리되나요

아닙니다. 문서에 따르면 클로드 코드는 훅과 도구 서버를 샌드박스 밖에서 실행합니다. 샌드박스와 권한 규칙이 다루는 것은 클로드가 부르는 도구 호출입니다.

회사 기록에서 우리 플러그인 이름이 안 보입니다

공식 등급이 아닌 플러그인은 불러온 이벤트에 이름이 「제3자」로 찍히고, 설치 이벤트에서는 이름 칸이 빠집니다. 도구 세부 정보를 기록하는 환경 변수를 켜야 실제 이름이 나옵니다. 어디서 왔는지는 범위 항목으로 여전히 구분됩니다.

지웠는데 파일이 남아 있습니다

정상입니다. 캐시의 플러그인 파일은 14일 뒤 정리됩니다. 당장 지우려면 캐시 폴더 아래 해당 플러그인 폴더를 직접 삭제하세요.

이 문서를 읽고 나니 플러그인을 고르는 기준이 조금 바뀝니다. 스킬과 명령만 담긴 플러그인은 결국 내 권한 규칙 안에서 움직이지만, 훅이나 실행 파일 폴더가 딸린 플러그인은 설치하는 순간 내 계정 권한을 나눠 주는 셈입니다. 그러니 상세 창에서 훅 항목이 보이면 그 파일부터 열어 보고, 필요한 기능이 스킬만으로 되는 플러그인이 있다면 그쪽을 먼저 고르는 편이 낫겠습니다. 자동 갱신을 켤지는 마켓플레이스를 얼마나 믿느냐로 정하면 됩니다.

확인한 곳: 클로드 코드 공식 문서의 플러그인 보안과 신뢰(무엇을 할 수 있나, 마켓플레이스 등급, 설치 전 검토, 제거, 거절과 경고, 조직 통제, 사용 기록). 2026년 9월 26일 기준이며 공식 이름 목록과 통제 항목은 판에 따라 바뀔 수 있습니다.

반응형
Comments