LLM을 결정론적 FSM에 가두고 그 주변에 장애 실험실을 구축한 이유
Why we locked an LLM inside a deterministic FSM (and built a failure laboratory around it)
핵심 요약
LLM의 자율성을 제한하고 결정론적 FSM 기반의 통제된 환경에서 AI 에이전트를 운영하는 새로운 아키텍처를 소개합니다.
- 결정론적 FSM — LLM을 오케스트레이터가 아닌 제한된 연산 단위로 활용함
- 평가자 블라인드니스 — LLM이 거버넌스 메타데이터를 보지 못하게 하여 보안 강화
- AST 기반 조건문 — 임의의 코드 실행을 방지하고 보안 정책을 엄격히 준수함
- 장애 실험실 — 적대적 환경에서 시스템의 안정성과 복구 능력을 테스트함
대부분의 AI 에이전트 프레임워크는 LLM을 오케스트레이션의 주체로 취급함.
모델이:
-
루프를 제어하고
-
도구를 선택하며
-
실행 흐름을 변조하고
-
재시도 여부를 결정하며
-
사실상 런타임 토폴로지 전체를 장악함.
데모용으로는 괜찮음.
근데 아래 같은 곳에선 재앙임:
-
KYC/AML
-
결제 시스템
-
DevSecOps
-
규제 대상 인프라
-
컴플라이언스가 빡센 환경
이런 환경에선 다음을 신뢰성 있게 수행할 수 없음: -
감사(Audit)
-
재실행(Replay)
-
범위 제한(Bound)
-
형식적 추론(Formal reasoning)
그래서 우리는 완전히 다른 런타임 모델을 만들었음:
LLM을 자율적인 오케스트레이터가 아닌, 제한된 연산 단위로 취급하는 결정론적 FSM(유한 상태 머신)임.
데모:
[LINK]
아키텍처:
-
결정론적 FSM 런타임
-
제약이 걸린 AST 기반 조건문
-
ProjectionLayer (“평가자 맹점”)
-
실행 추적 관찰 가능성
-
전이 엔트로피 모니터링
-
거버넌스 공격 주입기
LangGraph나 AutoGen 스타일 시스템과의 핵심 차이점
- LLM은 절대 오케스트레이션을 담당하지 않음
런타임이 다음을 제어함:
-
실행 그래프
-
전이(Transitions)
-
거버넌스
-
토폴로지
모델은 오직 제한된 단계만 계산할 뿐임.
시스템이 결정하고 → LLM은 계산만 함 2. ProjectionLayer (평가자 맹점)
LLM은 전체 컨텍스트를 절대 받지 않음.
오직 정제된, 타겟별 프로젝션만 전달받음.
모델은 다음을 볼 수 없음:
-
거버넌스 메타데이터
-
롤백 밀도
-
정책 내부 구조
-
추적 상태(Trace health)
-
실행 이상 징후
이게 다음을 방지함:


