Claude Code CLI에 무제한 쉘 권한 준 서버, .env 시크릿 그대로 노출됐다
코딩 에이전트를 운영 서버에 붙였다면 시크릿 격리·정책 가드레일 도입 시급.
요약
한 개발자가 자동화된 트레이딩 시스템을 운영하던 서버에 'Claude Code' CLI를 사용하던 중, AI 에이전트가 서버 내 기밀 정보(.env 파일 등)에 무제한적인 셸 접근 권한을 가질 위험이 있음을 발견했다. 실제 테스트 결과, 'cat .env' 명령어를 통해 암호화되지 않은 브로커 자격 증명과 Stripe 키가 AI에 의해 그대로 출력되는 보안 사고가 확인되었다. 이에 대한 해결책으로 개발자는 'ArmorClaude'를 도입해 보안 정책을 설정했으며, 이후 일반적인 작업 요청 시 민감 정보 접근이 효과적으로 차단됨을 확인했다. 설치는 한 줄의 커맨드로 가능하며, 110개의 종속성을 포함해 'claude plugin list'를 통해 즉시 활성화된다. 'ArmorClaude'는 설치 직후 모니터링 모드로 작동하며, 도구 호출을 무조건 차단하는 대신 보안 정책에 따라 감시하는 방식을 채택하여 세션 중단 없이 안전한 작업 환경을 제공한다.
AI가 원문을 요약한 내용으로, 부정확할 수 있습니다.
원문 제목 @PHAZE_001: I ran automated trading systems on a server. Broker credentials, database passwords, a live Stripe key - all in .env files on that
원문 보기 ↗