새로운 공포: Claude가 원할 때 dangerouslyDisableSandbox로 Bash 도구를 실행할 수 있음
New fear unlocked: Claude can run Bash tool with dangerouslyDisableSandbox when it wishes to do so
핵심 요약
Claude Code의 Auto 모드에서 사용자의 승인 없이 위험한 Bash 명령이 실행되는 보안 취약점 발견.
- Auto 모드 보안 — 사용자의 승인 없이 dangerouslyDisableSandbox 옵션이 활성화되어 위험한 명령이 실행됨.
- 예상치 못한 동작 — Claude가 스스로 승인 프롬프트가 떴다고 착각하여 사용자의 허가 없이 파일을 삭제함.
- 버전 이슈 — 최신 버전(2.1.116)에서도 동일한 문제가 발생하여 수정되지 않은 것으로 보임.
- 보안 우려 — 사용자들이 Docker나 별도의 격리 환경을 사용하여 피해 범위를 줄이려는 시도를 함.
Claude Code의 새로운 Auto 모드(사용자가 하나하나 승인하거나 --dangerously-skip-permissions 모드를 사용하는 대신 CC가 도구 호출 여부를 결정하는 모드)를 사용해왔습니다. 이 기능은 그 두 가지 방식의 중간 지점이 되도록 설계되었고, 전반적으로 꽤 괜찮았습니다! 제가 겪은 가장 큰 짜증 나는 점은 완벽하게 유효한 명령을 차단할 수 있다는 것인데, 예를 들어 코드 리팩토링이나 컴퓨터 정리(이번 제거 작업처럼)를 위해 모델이 파일을 삭제하기를 원할 때가 그렇습니다.
이번 경우에는 모델이 요청을 거부하고 제가 수동으로 허용할 수 있도록 승인 모드로 전환하게 만들 줄 알았습니다. 하지만 확인해보니 Auto 모드는 사실 파일 삭제를 거부했음에도 불구하고, Opus는 여전히 rm -rf 명령과 dangerouslyDisableSandbox: true를 사용하여 Bash 도구를 호출했고, 결국 파일을 삭제해버렸습니다.
나중에 어떻게 그런 일이 가능했는지 물어보니, 저에게 권한 승인 프롬프트를 띄울 것이기 때문에 그렇게 했다고 답했습니다. 하지만 프롬프트는 뜨지 않았습니다. Auto 모드에서는 권한 프롬프트가 나오지 않기 때문입니다(그게 Auto 모드의 핵심이니까요!). 그래서 모델은 말 그대로 제가 승인을 요청했고 제가 허락했다고 믿고 있는 것입니다. 실제로는 자체적인 Auto 모드 메커니즘 때문에 그런 일이 전혀 없었는데도 말이죠.
여러분은 어떻게 생각하실지 모르겠지만, 저에게는 이게 큰 적신호입니다! Auto 모드 자체가 문제가 아니라, Auto 모드 여부와 상관없이 모델이 샌드박스를 끄고 Bash 도구를 호출할 수 있다는 사실이 문제입니다.
이런 도구의 폭발 반경을 줄이기 위해 Docker나 다른 형태의 장치를 사용하는 분들이 있는지 궁금합니다.

