Skip to main content

보안 아키텍처

Myrm은(는) 6개 계층으로 심층 방어 보안 모델을 구현하여 광범위한 자율성이 부여된 경우에도 에이전트가 안전하게 작동하도록 보장합니다.

보안 계층

승인 모드

에이전트의 자율성 정도를 제어합니다.

세션 보안 사전 설정

입력 도구 모음에서 채팅 세션별로 보안 상태를 전환합니다. 전역 설정을 변경할 필요가 없습니다.
  • 사전 설정은 YOLO 모드와 상호 배타적입니다. 기본이 아닌 사전 설정을 선택하면 자동으로 YOLO가 비활성화되고 그 반대의 경우도 마찬가지입니다.
  • Auto-Approve Edits 사전 설정은 셸 명령에 대한 기록 분류자(LLM 기반 스마트 검토)를 활성화합니다. 의심스러운 명령은 여전히 ​​사람의 검토를 트리거하므로 담요 ALLOW보다 안전합니다.
  • Read-Only 사전 설정은 읽기 및 에이전트 위임을 열린 상태로 유지하면서 쓰기 작업(파일 쓰기/편집/삭제, 셸, 코드 해석기, 브라우저 자동화, 스킬/크론 관리)의 12가지 범주를 정확하게 거부합니다.
  • 에이전트 모드에서만 사용할 수 있습니다. 빠른 검색 모드에서는 선택기가 자동으로 숨겨집니다.

계획 검토

복잡한 작업을 실행하기 전에 상담원은 사용자 검토 계획을 제안할 수 있습니다. 설정 → 보안에서 계획 검토가 활성화된 경우:
  • 상담원의 첫 번째 계획 생성은 채팅 UI에서 PlanConfirmationCard를 트리거합니다.
  • 사용자는 확인(현재대로 진행), 수정(실행 전 계획 수정) 또는 건너뛰기(에이전트가 계획 제약 없이 진행하도록 허용)를 수행할 수 있습니다.
  • Deep Research 및 General Agent 워크플로를 모두 지원합니다.
  • 승인 모드와 함께 작동합니다. YOLO가 활성화된 경우에도 계획 검토가 여전히 필요할 수 있습니다.
이는 에이전트가 작업을 시작하기 전에 높은 수준의 체크포인트를 제공하여 도구 호출별 승인 시스템을 보완합니다.

구조화된 설명

상담원은 조치를 취하기 전에 ask_question_tool를 사용하여 구조화된 질문을 할 수 있습니다.
  • 단일 선택, 객관식, 자유 텍스트 질문 유형
  • 프런트엔드는 일반 텍스트 채팅이 아닌 전용 ClarificationInput 양식을 렌더링합니다.
  • 응답은 구조화된 데이터로 에이전트 루프로 다시 전달됩니다.
  • 에이전트가 올바르게 진행하려면 사용자 입력이 필요한 모호한 작업에 특히 유용합니다.

10계층 점진적 승인 아키텍처

모든 도구 호출은 사용자에게 도달하기 전에 최대 10개 계층의 결정론적 및 지능적 검사를 거칩니다.

다중 플랫폼 승인 UX

모든 승인은 모든 채널에서 동일한 4가지 작업을 나타냅니다. 항상 허용은 네 가지 세부 수준을 제공합니다.
  • 권한: 이 권한 유형을 가진 모든 도구를 허용합니다(예: 모든 파일 쓰기).
  • 도구: 인수에 관계없이 이 특정 도구를 허용합니다.
  • 정확함: 다음과 같은 정확한 인수가 있는 경우에만 이 도구를 허용합니다(셸 도구의 기본값 - 가장 안전함).
  • 패턴(셸에만 해당): 파생된 glob(예: curl -sS *)과 일치하는 명령을 허용합니다. 복합 쉘(&&, |, ;)은 절대로 저장되지 않습니다. 모든 패턴 행은 설정 → 허용 목록에 표시되며 언제든지 삭제할 수 있습니다.
Migration benefit: Approve a recurring deploy script once with “Allow always (this pattern)” — later runs auto-approve without YOLO. Claude Code and OpenClaw typically stop at tool-name allowlists or CLI-only signing; Myrm gives you GUI-managed, revocable pattern rules with Chrome LIVE E2E proof (Jul 2026).
일괄 작업은 /batch a,d,aa(승인, 거부, 항상) 및 UI 대량 버튼을 통해 지원됩니다.

사이드바 주의 표시기

상담원이 승인을 위해 일시 중지하면 현재 다른 대화를 보고 있는 경우에도 사이드바에 영향을 받은 채팅 옆에 실시간 황색 펄스 표시기가 표시됩니다. 이렇게 하면 보류 중인 승인이 있는지 각 세션을 수동으로 확인할 필요가 없습니다.
  • 황색 펄스 점: 상담원이 귀하의 승인/설명을 기다리고 있습니다.
  • 녹색 펄스 점: 에이전트가 활발하게 생성 중입니다.
  • 점 없음: 세션이 유휴 상태입니다.
표시기는 페이지 새로 고침(서버 측 승인 복구를 통해) 후에도 유지되며 SSE 멀티플렉스를 통해 열려 있는 모든 브라우저 탭에서 실시간으로 동기화됩니다. 승인을 해결하면 상담원이 재개되면서 표시기가 즉시 사라집니다.

승인 시간 초과 레이스 보호

승인 시간 초과가 발생하고 사용자가 거의 동시에 수동으로 승인하면 시스템은 멱등성 resolve_if_first 가드를 통해 정확히 한 번 실행을 보장합니다.
  • WebUI: 백엔드가 HTTP 409를 반환 → 프런트엔드에서 환영 메시지를 표시하고 오래된 승인 카드를 제거합니다.
  • IM 채널: 상담원은 사용자에게 승인이 이미 처리되었음을 알리는 현지화된 메시지(EN/ZH)로 응답합니다.
  • 동시 안전: 첫 번째 확인자만 승리합니다. 이후의 모든 시도는 무작동입니다.
이는 이중 에이전트 실행, 중복된 LLM 비용 및 모순된 작업(대부분의 경쟁 프레임워크에 존재하는 격차)을 방지합니다.

세션 디렉터리 부여(로컬 및 데스크톱)

에이전트가 현재 작업공간(예: ~/Downloads, 언급한 프로젝트 폴더) 외부 파일이 필요한 경우 Myrm은(는) 자동으로 액세스를 확장하는 대신 명시적인 권한을 요청합니다. 경쟁사와 비교: OpenWorker Cowork는 비슷한 request_directory 흐름을 가지고 있습니다. OpenClaw, Hermes, DeerFlow, LobsterAI, CoPaw 및 jiuwenclaw는 코드베이스에서 세션 범위 디렉터리 HITL을 제공하지 않습니다. Myrm은 파일 승인, 지속적인 취소, 6개 로케일 UI 및 배포 경계 확인에 대한 경로 ASK 부여를 추가합니다.

교정 학습

승인된 작업의 인수를 편집하거나 도구 호출을 거부하면 시스템이 자동으로 사용자의 기본 설정을 학습합니다.
  • 제로 LLM 비용: 결정적 dict-diff 분류(추가 추론 호출 없음)
  • 경로 기본 설정: 파일 작업 거부 또는 편집 → 작업 공간 규칙으로 기억
  • 명령 규칙: 쉘 명령 거부 → 영구 규칙으로 절차 메모리에 추가됨
  • 반복 추적: 유사한 패턴의 반복 거부 → 자동 거부(묻지 않음)
시간이 지남에 따라 상담원이 귀하의 작업 스타일에 맞춰짐에 따라 승인 메시지가 자연스럽게 감소합니다.

오류 자가 치유

14계층 오류 복구 시스템은 사용자 개입 없이 자동으로 오류를 처리합니다. 자세한 내용은 오류 복구를 참조하세요. 주요 기능:
  • 스트림 중단 복구(토큰 수준 정밀도)
  • 3단계 쿨타임이 있는 회로 차단기
  • 모델 폴백 체인
  • 점진적인 예산 증가로 잘림 자동 재시도
  • 결정적 대체(LLM 없는 안전망)

인증 및 상태 모니터링

자동 경고를 통해 자격 증명 유효성 및 시스템 상태를 실시간으로 모니터링합니다.

신속한 주입 방어

두 개의 보완적인 하위 시스템이 즉각적인 삽입을 방지합니다. 하나는 에이전트 유입되는 신뢰할 수 없는 외부 콘텐츠를 위한 것이고, 다른 하나는 사용자/파일 입력을 보호하는 것입니다.

콘텐츠 경계(출력측)

LLM 컨텍스트에 들어가기 전에 모든 외부 컨텐츠와 도구 출력을 래핑하는 5계층 방어로 전체 도구 체인을 포괄(내장 도구 + 타사 MCP 도구 + PTC 내장 도구): 타사 MCP 도구에서 반환된 데이터는 LLM 컨텍스트에 들어가기 전에 자동으로 5개 방어 계층을 모두 통과하여 악성 MCP 서버가 도구 출력을 통해 명령을 주입하는 것을 방지합니다.

프롬프트 가드(입력측)

26개 위협 범주에 걸친 113개 탐지 패턴으로 사용자 메시지, 프로젝트 규칙 및 기술 파일을 검사합니다.
  • 난독화 방지: Leet 말하기 반전, 보이지 않는 유니코드 제거, 공백 접기, Base64 디코딩
  • 이중 언어 감지: 영어 및 중국어 프롬프트 삽입 패턴(예: “忽略之前的指令”)
  • 2단계 감지: 먼저 정규화된 텍스트에서, 그 다음 Base64로 디코딩된 콘텐츠에서

메모리 쓰기 경로 검색

입력 측 가드(대화 보호)와 달리 쓰기 경로 스캐너는 내구성 메모리를 보호합니다. 이는 지속성 이전 모든 메모리 쓰기에 대해 결정적으로 실행되므로 프롬프트 주입 에이전트는 주입이 업스트림에 성공하더라도 악의적인 명령, 비밀 또는 위조된 시스템 태그를 저장할 수 없습니다.
  • 명령 형태 감지 — 가드레일 우회 명령 및 신뢰할 수 없는 채널 쓰기가 차단됩니다(이중 언어 공격 라이브러리)
  • 자격 증명 제로 보존 — API 키, 비밀번호, PIN/OTP 숫자 자격 증명이 삭제됩니다. 오탐을 방지하기 위해 연도와 전화번호는 제외됩니다.
  • 가짜 시스템 태그 차단System:/Assistant: 콜론 접두사는 삽입으로 처리됩니다.
  • 모든 쓰기 경로는 가드를 공유합니다 — 수동 저장, 일괄 쓰기, 업데이트, 프로필, 규칙, MCP 도구, 에이전트 자동 추출 및 가져오기 복구
  • CI 오염 벤치마크 게이트 — 회귀를 방지하기 위해 CI에서 2계층 기대 테스트(탐지 계층 + 추출 계층)가 실행됩니다.

파일 잠금 심볼릭 링크 방어

업스트림 콘텐츠 가드가 모두 작동하더라도 프롬프트 주입에 유도된 에이전트가 프레임워크 디렉터리에 민감한 파일(예: ~/.env, SSH 키)을 가리키는 심볼릭 링크를 만들 수 있습니다. 나중에 “생성/절단” 의미로 해당 잠금 경로를 여는 코드는 링크가 가리키는 파일을 조용히 파괴합니다. 프레임워크 수준 공개 API에 대한 실제 데이터 손실 경로입니다. harness의 FileLock(전달 큐에서 사용)은 O_NOFOLLOW로 잠금 파일을 엽니다(Windows에서는 hasattr 가드). 심어진 심볼릭 링크는 따라가지 않고 거부됩니다: 이는 또 하나의 심층 방어 계층입니다. 프롬프트 주입 공격이 파일 시스템 수준에서 성공하더라도 잠금 경로를 통한 임의 파일 절단은 구조적으로 불가능합니다. 심볼릭 링크 방어 외에도 harness FileLock은 잠금 전체 수명주기에서 오용과 조용한 실패를 방지하도록 강화되었습니다: 교차 프로세스 상호 배제는 asyncio 동시성 통합 테스트와 함께 CI의 subprocess 테스트(macOS)로 검증됩니다.

하위 에이전트 보안

다중 에이전트 워크플로에는 ID 드리프트 및 권한 상승 위험이 발생합니다. Myrm은 모든 수준에서 이 문제를 해결합니다.

스킬 설치 보안

모든 소스(GitHub, SkillHub, 파일 업로드)에서 기술을 설치할 때 모든 기술은 활성화되기 전에 3중 보안 게이트를 통과합니다.

신뢰 수준

기술에는 런타임 기능을 결정하는 네 가지 신뢰 수준 중 하나가 할당됩니다. quarantine_aware 데코레이터는 런타임 시 거부된 기술을 자동으로 필터링합니다. 즉, 격리된 기술은 오류 없이 에이전트의 사용 가능한 도구에서 사라집니다.

런타임 권한 경계

기술 설치가 통과된 후에도 런타임의 민감 작업은 기술 권한 게이트(SkillBoundaryProvider)의 적용을 받습니다. 파일 쓰기, 명령 실행, 네트워크, 환경 변수 읽기 등 민감한 권한 유형은 반드시 사전 승인되어야 하며, 그렇지 않으면 엔진 계층에서 도구 호출이 즉시 거부됩니다(skill_boundary.violation, fail-loud, 조용한 다운그레이드 없음).
  • 단일 권위(SSOT): 도구 이름 → 권한 유형은 도구 레지스트리 resolve_permission_type이 일괄 해석하여, ‘차단인데 통과’되는 매핑 드리프트를 원천 차단합니다.
  • 한 번 승인 시 자동 실행: 이미 승인된 권한은 호출마다 팝업 없이 자동 통과되며, 무인 작업이 중단되지 않습니다. 철회(revoke)는 캐시 무효화 콜백으로 즉시 적용되며 재시작이 필요 없습니다.
  • 세분화 분리: 샌드박스 코드 실행(code_interpreter)과 네이티브 셸(shell_exec)이 독립적으로 승인되어 서로를 넘어설 수 없습니다.
  • 전체 감사 추적: 모든 권한 판정(승인/거부 + 대상)이 권한 사용 로그에 기록되어 추적 가능합니다.
  • 사용 통계 대시보드: 감사 로그를 시각적 대시보드로 집계합니다 — 권한 유형별 총/허용/거부 횟수, 정확한 거부 사유, 최근 10개 작업, 1/7/30/90일 기간 필터. 이상 행동(예: 스킬이 환경 변수를 반복 탐색하며 매번 거부당하는 경우)도 원시 로그에 묻히지 않고 한눈에 보입니다.
  • 검증: 기술 경계 100% 단위 테스트 + 실제 DB 전 구간 통합 검증(승인 → 게이트 → 실행 → 철회 → 즉시 거부).

GUI 보안 검토

세 가지 프런트엔드 구성 요소가 함께 작동하여 보안 검색 결과를 제공하며, 각 결과에는 개발자가 문제가 있는 코드로 바로 이동할 수 있도록 정확한 줄 번호 타겟팅(예: L42 Command injection: recursive delete)이 포함되어 있습니다. 보안 점수는 100점 시스템을 사용하며 발견 항목별로 CRITICAL −25, HIGH −15, MEDIUM −8, LOW −3을 차감합니다. 신뢰 결정을 안내하기 위해 trust_recommendation(신뢰됨/설치됨/신뢰되지 않음/거부)도 생성됩니다.

MCP 도구 보안

도구 이름 격리

여러 MCP 서버가 활성화되면 도구 이름이 충돌할 수 있습니다(예: GitHub 및 GitLab 서버 모두 search_repos을 노출함). Myrm은 모든 MCP 도구 이름 앞에 이중 밑줄 구분 기호를 붙입니다.``` mcp____