docs(10_Wiki): 위키 전체 재구성 — Topic_* 폴더를 4개 카테고리로 통합 + 대규모 중복 제거
Topic_Agent/Topic_Blog/Topics/Topics_Biz/Topics_Meeting/Topics_Rag의 마크다운 지식 문서를 Topic_General/Topic_Programming/Topic_Graphic/Topic_Business 4개 카테고리로 재분류. - 중복 제거: frontmatter의 status:duplicate/merged + duplicate_of/redirect_to 필드로 자기 자신을 중복으로 선언한 리다이렉트 stub 1032개 제거, 완전 동일 내용 파일 472개 제거, 동일 파일명·다른 내용 충돌 시 더 큰(완전한) 버전만 유지(162개 제거) — 총 1639개 중복 제거. - 분류: 폴더 단위로 명확한 항목(AI_and_ML/Coding/Architecture 등 → Programming, Comfyui/Visual_Effects → Graphic, Topics_Biz/Topics_Meeting/사업 등 → Business, Poetic_Blog_Writing/창의성/Game_Design 등 → General)은 폴더 우선순위로, 나머지 혼재 폴더(Topic_Agent/Topic_Blog/Topics 루트/Thinking & Reasoning/Other/UI_UX_Assets)는 title/tags 키워드 스코어링으로 파일 단위 분류(불명확한 경우 General로 폴백). 원본 폴더명은 "From_*" 서브폴더로 보존해 추적 가능성 유지. - 최종 배치: Programming 2784 / General 1608 / Graphic 285 / Business 249 = 4926개 문서. - 에이전트 운영 상태(.astra/.agent/.obsidian/sessions/memory/_company/docs/lessons/_shared/src)는 지식 콘텐츠가 아니므로 재분류 대상에서 제외하고 원위치 유지. - Topics/Topic_email(상위 보호 폴더 Topic_email과 파일명 100% 중복) 삭제 — 보호 폴더 자체는 미변경. - 완전히 비게 된 Topic_Agent/Topic_Blog/Topics_Biz/Topics_Rag 폴더 제거.
This commit is contained in:
@@ -0,0 +1,35 @@
|
||||
---
|
||||
id: HARNESS-RES-2026-05-007
|
||||
title: 커널 수준 격리 (Kernel-level Isolation)
|
||||
category: "10_Wiki/Topics/Infrastructure"
|
||||
status: verified
|
||||
confidence_score: 0.94
|
||||
tags: [harness, security, isolation, kernel, microvm, landlock, seccomp]
|
||||
created_at: 2026-05-05
|
||||
updated_at: 2026-05-08
|
||||
---
|
||||
|
||||
# 커널 수준 격리 (Kernel-level Isolation)
|
||||
|
||||
## 📌 한 줄 통찰 (The Karpathy Summary)
|
||||
> "타협 불가능한 보안 경계: Landlock, seccomp, microVM 등을 활용해 운영체제 커널 차원에서 에이전트의 권한을 물리적으로 제한하여, 손상된 에이전트조차 우회할 수 없는 철벽 샌드박스를 구현하는 기술."
|
||||
|
||||
## 📖 구조화된 지식 (Synthesized Content)
|
||||
* **보안의 근본적 강제성**: 커널 수준 격리는 호스트 시스템과 에이전트의 워크로드를 운영체제 커널 차원에서 엄격하게 분리한다 [1, 2]. 제약 조건이 환경 자체에 귀속되므로, 손상된 에이전트라 할지라도 보안 설정을 재정의(override)할 수 없는 강력한 방어력을 보장한다 [2].
|
||||
* **주요 구현 기술 및 도구**:
|
||||
* **NVIDIA OpenShell**: Landlock LSM(파일 시스템 제어)과 seccomp BPF(시스템 호출 제어)를 통해 정책 기반의 샌드박스 런타임을 구현한다 [2].
|
||||
* **LangSmith Sandboxes**: microVM 기반 아키텍처를 사용하여 CPU, 메모리, 디스크 리소스 캡(caps)을 설정하고 런타임 환경에서 비밀 데이터를 배제하는 인증 프록시를 결합한다 [1].
|
||||
* **Kubernetes Agent Sandbox**: K8s 네이티브 Sandbox CRD를 통해 gVisor 및 Kata Containers 기술을 활용한 격리 환경을 관리한다 [3].
|
||||
* **CubeSandbox (Tencent Cloud)**: eBPF로 강제되는 네트워크 정책과 마이크로VM 기술을 결합하여 60ms 미만의 콜드 스타트 성능과 강력한 격리를 동시에 달성한다 [3].
|
||||
|
||||
## ⚖️ 트레이드오프 및 고려사항
|
||||
* **보안성과 성능의 반비례 관계**: 커널 수준 격리를 채택할 경우 고도의 보안성을 얻는 대신, V8 Isolate와 같은 초경량 샌드박싱 기술에 비해 리소스 소모와 시작 지연 시간(Latency)이 발생할 수 있다 [2].
|
||||
* **운영 복잡성**: LSM(Linux Security Module)이나 BPF 정책을 관리하는 것은 높은 수준의 인프라 전문 지식을 요구하며, 에이전트의 정상적인 도구 호출까지 차단하지 않도록 정교한 정책 설계가 수반되어야 한다.
|
||||
|
||||
## 🔗 지식 연결 (Graph)
|
||||
- **상위 개념**: [[Sandbox]]
|
||||
- **유사 개념**: [[MicroVM]], [[gVisor]]
|
||||
- **관련 프로젝트**: [[ConnectAI]]
|
||||
|
||||
---
|
||||
*Last updated: 2026-05-08*
|
||||
Reference in New Issue
Block a user