샌드박싱
백엔드 및 모드 — 전체 샌드박스 참조 문서입니다.
샌드박스와 도구 정책 및 권한 상승 비교
“이 작업이 차단되는 이유는 무엇인가요?” 문제를 디버깅합니다.
권한 상승 모드
신뢰할 수 있는 발신자를 위한 권한 상승 실행입니다.
구성 예제
예제 1: 개인용 에이전트 + 제한된 가족용 에이전트
예제 1: 개인용 에이전트 + 제한된 가족용 에이전트
main에이전트: 호스트에서 실행되며 모든 도구에 접근할 수 있습니다.family에이전트: Docker에서 실행되며(에이전트마다 컨테이너 하나)read와 현재 대화로의 메시지 전송만 사용할 수 있습니다.
예제 2: 공유 샌드박스를 사용하는 업무용 에이전트
예제 2: 공유 샌드박스를 사용하는 업무용 에이전트
예제 2b: 전역 코딩 프로필 + 메시징 전용 에이전트
예제 2b: 전역 코딩 프로필 + 메시징 전용 에이전트
- 기본 에이전트에는 코딩 도구가 제공됩니다.
support에이전트는 메시징 전용이며 Slack 도구도 사용할 수 있습니다.
예제 3: 에이전트별로 서로 다른 샌드박스 모드 사용
예제 3: 에이전트별로 서로 다른 샌드박스 모드 사용
구성 우선순위
전역 구성(agents.defaults.*)과 에이전트별 구성(agents.list[].*)이 모두 존재하는 경우:
샌드박스 구성
에이전트별 설정이 전역 설정을 재정의합니다.agents.list[].sandbox.{docker,browser,prune}.*는 해당 에이전트의 agents.defaults.sandbox.{docker,browser,prune}.*를 재정의합니다(샌드박스 범위가 "shared"로 결정되면 무시됩니다).도구 제한
필터링 순서는 다음과 같습니다.1
도구 프로필
tools.profile 또는 agents.list[].tools.profile.2
제공자 도구 프로필
tools.byProvider[provider].profile 또는 agents.list[].tools.byProvider[provider].profile.3
전역 도구 정책
tools.allow / tools.deny.4
제공자 도구 정책
tools.byProvider[provider].allow/deny.5
에이전트별 도구 정책
agents.list[].tools.allow/deny.6
에이전트 제공자 정책
agents.list[].tools.byProvider[provider].allow/deny.7
샌드박스 도구 정책
tools.sandbox.tools 또는 agents.list[].tools.sandbox.tools.8
하위 에이전트 도구 정책
해당하는 경우
tools.subagents.tools.우선순위 규칙
우선순위 규칙
- 각 단계에서는 도구를 추가로 제한할 수 있지만 이전 단계에서 거부된 도구를 다시 허용할 수는 없습니다.
agents.list[].tools.sandbox.tools가 설정되면 해당 에이전트의tools.sandbox.tools를 대체합니다.agents.list[].tools.profile이 설정되면 해당 에이전트의tools.profile을 재정의합니다.- 제공자 도구 키에는
provider(예:google-antigravity) 또는provider/model(예:openai/gpt-5.4)을 사용할 수 있습니다.
빈 허용 목록 동작
빈 허용 목록 동작
이 체인의 명시적 허용 목록 중 하나라도 실행 시 호출 가능한 도구가 하나도 남지 않게 만들면 OpenClaw는 모델에 프롬프트를 제출하기 전에 중지됩니다. 이는 의도된 동작입니다.
agents.list[].tools.allow: ["query_db"]처럼 존재하지 않는 도구로 구성된 에이전트는 query_db를 등록하는 Plugin이 활성화될 때까지 명확하게 실패해야 하며, 텍스트 전용 에이전트로 계속 실행되어서는 안 됩니다.group:* 축약형을 지원합니다. 전체 목록은 도구 그룹을 참조하세요.
에이전트별 권한 상승 재정의(agents.list[].tools.elevated)를 사용하면 특정 에이전트의 권한 상승 실행을 추가로 제한할 수 있습니다. 자세한 내용은 권한 상승 모드를 참조하세요.
단일 에이전트에서 마이그레이션
- 이전(단일 에이전트)
- 이후(다중 에이전트)
기존
agents.defaults.*/agents.list[].* 구성 키(예: sandbox.perSession, agentRuntime, embeddedPi)는 openclaw doctor에 의해 마이그레이션됩니다. 앞으로는 agents.defaults + agents.list를 사용하세요.도구 제한 예제
- 읽기 전용 에이전트
- 파일 시스템 도구를 비활성화한 셸 실행
- 통신 전용
흔한 함정: "non-main"
테스트
다중 에이전트 샌드박스와 도구를 구성한 후:1
에이전트 결정 확인
2
샌드박스 컨테이너 확인
3
도구 제한 테스트
- 제한된 도구가 필요한 메시지를 전송합니다.
- 에이전트가 거부된 도구를 사용할 수 없는지 확인합니다.
4
로그 모니터링
문제 해결
`mode: 'all'`인데도 에이전트가 샌드박스에서 실행되지 않음
`mode: 'all'`인데도 에이전트가 샌드박스에서 실행되지 않음
- 이를 재정의하는 전역
agents.defaults.sandbox.mode가 있는지 확인합니다. - 에이전트별 구성이 우선하므로
agents.list[].sandbox.mode: "all"을 설정합니다.
거부 목록에도 불구하고 계속 사용할 수 있는 도구
거부 목록에도 불구하고 계속 사용할 수 있는 도구
- 전체 필터링 순서를 확인하세요: 프로필 → 제공자 프로필 → 전역 정책 → 제공자 정책 → 에이전트 정책 → 에이전트 제공자 정책 → 샌드박스 → 하위 에이전트.
- 각 단계에서는 제한을 더 강화할 수만 있으며, 권한을 다시 부여할 수 없습니다.
- 단계별 디버깅 방법은 샌드박스와 도구 정책 및 권한 상승 비교를 참조하세요.
관련 문서
- 권한 상승 모드
- 다중 에이전트 라우팅
- 샌드박스 구성
- 샌드박스와 도구 정책 및 권한 상승 비교 — “왜 이것이 차단되나요?” 디버깅
- 샌드박싱 — 전체 샌드박스 참조 문서(모드, 범위, 백엔드, 이미지)
- 세션 관리