MXC 1.0 정식 출시, 정책으로 AI 에이전트의 실행 범위를 제한
- Microsoft Execution Containers(MXC) 1.0이 정식 출시됨. 개발자와 IT 관리자가 에이전트가 쓸 파일과 네트워크 목적지를 정책으로 정하면 MXC가 실행 시점에 적절한 컨테이너로 그 경계를 강제함
- 정책은 에이전트 워크로드 바깥에 있어서 에이전트나 생성된 코드가 스스로 접근 권한을 늘릴 수 없음
- 통합 JSON 설정 스키마와 다국어 SDK로 Windows, macOS, Linux 백엔드에 같은 격리 모델을 적용함. 세션 컨테이너는 Windows에서만 지원됨
- Windows 365에서도 MXC 지원이 정식 출시되어 Cloud PC에서 에이전트를 기존 작업과 나란히 돌릴 수 있음
- Microsoft Entra 기반 에이전트 활동 구분과 Microsoft Agent 365의 로컬 에이전트 관리 기능은 곧 제공될 예정임
Hacker News 의견들
기업 고객들은 이거 좋아할 듯. 근데 써보면 아직 많이 멀었음.
음악 플레이어가 SSH 키 못 읽게 막는 용도로도 쓸 수 있냐가 궁금함. 에이전트로 포장 안 해도 되는지 모르겠음. 근데 이것도 결국 기업 고객만 쓰게 될 것 같음 ㅠ
npm install 같은 것도 잠그면 좋겠음. dev container랑 연동되면 더 엄격하게 돌릴 수 있을지도 궁금함.
나는 에이전트를 리눅스에서 untrusted 유저로 돌리는 중임. docker 경계도 별로 안 믿음. Firecracker가 낫긴 한데 옛날 기술임.
bubblewrap 대응한 건 반갑긴 한데 근본 문제는 권한 모델임. JIRA 붙이는 순간 ID 체계가 또 달라짐. 복잡하게 만든다고 해결되는 게 아님.
MS 보안은 SharePoint나 Azure는 촘촘한데 Excel, VSCode, Outlook은 '신뢰함?' 버튼 하나로 전권 주는 식임.
모바일이 그나마 낫긴 함. 기본값이 최소 권한이면 좋겠음.
문서 보면 백엔드별 설명이 엉망이라 LLM이 만든 거 아닌가 싶음. bubblewrap 문서도 생각나는 대로 쓴 느낌이라 신뢰가 안 감.
몇 버전 써봤는데 문서가 거의 없음. 추상화 아이디어는 좋은데 1.0이라고 하기엔 민망함.
제일 큰 건 W11 25H2 8월 누적 업데이트로 관리자 권한 없이도 앱 컨테이너를 만들 수 있게 된 거임. MXC는 그 위에 올린 거고.
기업에선 그게 큼. ChatGPT 데스크톱 Windows Sandbox 세팅이 지금 진짜 귀찮음. Intune이랑 agent365 ID 연동도 나온다니 기대됨.
폴더 하나만 읽기/쓰기 제한하는 간단한 방법은 MXC에 없는 것 같은데 맞음?
백엔드마다 보장하는 수준이 다름. Windows LPAC 쓰면 powershell 같은 exe가 시작부터 죽음.
써봤는데 1.0 릴리스라기보다 early tech preview 느낌임.