For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
기본 탐색

권장 구성

승인된 사이버 보안 작업을 위해 격리, 최소 권한, 가드레일을 구성하세요

사이버 보안 워크플로우에 적합한 보안 제어는 사용하는 모델, 모델이 수행할 수 있는 작업, 액세스 가능한 시스템, 관련 데이터의 민감도에 따라 달라집니다.

대부분의 Daybreak Blue 워크플로우에는 액세스 제어, 자격 증명 보호, 민감한 작업 검토 등 조직의 기존 보안 관행만으로도 충분할 수 있습니다.

Daybreak Red 워크플로우, 자율 보안 테스트, 프로덕션 시스템, 민감한 데이터 또는 외부 도구와 관련된 활동에는 더 강력한 보호 조치가 필요할 수 있습니다. 아래 권장 사항은 주로 이러한 고위험 시나리오를 위한 것입니다.

특정 워크플로우의 위험을 평가하고 적절한 보안 제어를 구현할 책임은 사용자에게 있습니다. 모델 보호 조치와 Trusted Access는 조직 자체의 보안, 모니터링 및 감독 방식을 대체하지 않습니다.

Trusted Access는 승인된 모델에 대한 액세스를 관리하지만, 환경을 구성하거나 승인된 시스템 및 작업에 대한 제한을 강제하지는 않습니다. 팀에서 적절한 격리, 권한, 검토, 모니터링 및 사람의 감독 체계를 설정해야 합니다. 모델, 모델의 도구 및 연결된 모든 시스템이 침해될 수 있다고 가정하고, 그러한 경우에도 승인되지 않은 시스템에 접근하거나 자격 증명을 노출하거나 보호 조치를 비활성화하거나 작업 종료 후에도 지속성을 유지할 수 없도록 환경을 구성하세요.

환경 격리

공격적 보안 작업은 전용 랩 또는 샌드박스에서 실행하세요. 처음에는 무제한 인터넷 액세스, 민감한 프로덕션 시스템, 기업 네트워크, 관련 없는 워크로드 또는 호스트 관리 인터페이스에 액세스할 수 없도록 설정하세요. 승인된 작업에서 명시적으로 요구하고 허용하지 않는 한 비밀 정보와 자격 증명에 접근하거나 지속적 액세스 권한을 확보하거나 시스템을 영구적으로 변경할 수 없도록 하세요.

위험도가 높거나 보호 조치가 축소된 작업에는 시도할 때마다 새로 만든 강력하게 격리된 환경을 사용하세요. 컴퓨팅, 스토리지, 네트워크, ID를 분리하고, 작업 후에는 환경을 재설정하거나 재사용하지 말고 폐기하세요.

고위험 작업을 시작하기 전에 파일 시스템 및 네트워크 경계를 테스트하세요. 접근 가능한 모든 호스트, 연결된 도구, 위임된 에이전트 및 다운스트림 서비스를 테스트 대상에 포함하세요. 모델이나 검토자가 개별 작업을 승인하더라도 호스트 환경은 계속 격리된 상태로 유지하세요.

승인 범위 정의 및 강제 적용

모델 실행을 시작하기 전에 작업에 승인된 시스템, 도구, 작업 및 시간 제한을 문서화하세요. 다음 항목을 포함하세요:

  • 승인된 대상 시스템, 호스트 및 환경.
  • 프로덕션 및 관련 없는 인프라를 포함한 제외 대상 시스템.
  • 승인된 도구 및 연결된 서비스.
  • 승인된 작업 및 금지된 작업.
  • 승인된 시작 및 종료 시간과 데이터 처리 요구사항.
  • 취약점 공개, 패치 승인 및 유지관리 담당자와의 조율.
  • 중단 조건 및 사람의 명시적 승인이 필요한 작업.

이 승인 범위를 작업 컨텍스트로 에이전트에 제공하세요. 문서화만으로는 이를 강제할 수 없습니다. 가능한 경우 독립적인 파일 시스템, 네트워크, ID 및 도구 제어를 적용하여 승인되지 않은 작업 자체가 불가능하도록 하세요.

Codex 권한 프로필을 사용해 최소 권한 경계를 만드세요. 작업에 변경이 필요하지 않으면 :read-only를 선택하고, 워크스페이스 편집이 필요하면 :workspace를 확장하세요. 예:

approval_policy = "on-request"
approvals_reviewer = "auto_review"
default_permissions = "cyber-lab"

[features]
network_proxy = true

[permissions.cyber-lab]
description = "Limit security testing to the approved lab and workspace."
extends = ":workspace"

[permissions.cyber-lab.filesystem]
glob_scan_max_depth = 3

[permissions.cyber-lab.filesystem.":workspace_roots"]
"**/.env*" = "deny"
"**/*.pem" = "deny"

[permissions.cyber-lab.network]
enabled = true
# Uncomment only for an approved host that resolves to a private address.
# allow_local_binding = true

[permissions.cyber-lab.network.domains]
"lab.example.com" = "allow"

network_proxy 기능은 승인된 도메인으로 접속 대상을 제한합니다. 이 기능이 없으면 network.enabled = true 설정으로 네트워크에 직접 액세스할 수 있으며, 랩 허용 목록으로는 접속 대상을 제한할 수 없습니다. 웹 검색, 앱, 커넥터, MCP 서버, 브라우저 활동 및 Codex 클라우드에는 각각 별도의 제어가 적용됩니다. 승인된 워크플로우에 필요하지 않은 각 기능의 사용을 제한하거나 비활성화하세요.

lab.example.com을 승인된 대상으로 바꾸세요. 범위가 제한된 파일 시스템 스캔은 Linux, WSL, Windows에서 전체 워크스페이스를 검색하지 않도록 설계되었습니다. 민감한 파일이 더 깊은 위치에 있다면 스캔 깊이를 늘리거나 정확한 경로를 거부 목록에 지정하세요. 권한 프로필을 레거시 sandbox_mode 설정과 함께 사용하지 말고 권한 프로필 구성 안내를 따르세요.

승인된 랩 호스트가 사설 주소로 해석되면 허용 목록에 있는 호스트라도 Codex가 기본적으로 차단합니다. 명시적으로 승인된 사설 네트워크 작업에서만 allow_local_binding = true로 설정하고, 대상 허용 목록의 범위를 좁게 유지하며, 로컬 및 사설 네트워크 안내를 검토하세요. 승인된 정확한 사설 IP 주소를 허용 목록에 추가할 수도 있습니다.

기본적으로 공용 인터넷 및 프로덕션 네트워크에 대한 액세스를 차단하세요. 외부 액세스가 필요하면 좁은 허용 목록, 요청 검사, 로깅이 독립적으로 적용되는 게이트웨이 또는 프록시를 통해 라우팅하세요. 패키지 관리자, 웹훅, URL 가져오기 서비스, 리디렉션, 클라우드 API, 연결된 도구를 통한 간접 연결에도 동일한 제한을 적용하세요. 실행 전에 종속성을 미리 로드하거나 관리자가 승인한 종속성을 사용하세요.

자격 증명 및 민감한 데이터 보호

재사용 가능한 API 키, 클라우드 자격 증명, 비밀번호, 서비스 계정 토큰을 프롬프트, 레포지토리, 환경 변수, 공유 파일 시스템 또는 모델에서 액세스할 수 있는 로그에 포함하지 마세요. 인증이 필요하면 별도의 브로커 또는 게이트웨이를 사용해 정확한 대상과 허용된 작업으로 범위가 제한된 단기 자격 증명을 모델에 노출하지 않은 채 제공하세요.

승인된 작업에 필요한 데이터만 제공하세요. 불필요한 민감 정보는 제거하고, 클라우드 메타데이터 및 자격 증명 엔드포인트에 대한 액세스를 차단하며, 모델이 생성한 파일은 신뢰할 수 없는 것으로 취급하세요.

사이버 보안 워크플로우에서는 :danger-full-access--yolo 사용을 피하세요. 전체 권한은 자동 검토에 필요한, 강제 적용 가능한 샌드박스 경계를 제거합니다. 관리형 조직에서는 :danger-full-access--yolo를 제외하고, 허용되는 승인 정책을 제한하며, 엔터프라이즈 관리형 구성을 통해 자동 검토를 필수로 지정할 수 있습니다.

승인된 보안 모델에서 전체 권한을 활성화하기 전에 ChatGPT 데스크톱 앱은 위험한 작업에 관한 모델별 경고를 표시합니다. 이 경고는 대안으로 대신 승인 모드를 권장하며 검토자 정책 구성으로 연결됩니다. 이 경고가 샌드박스 경계를 복원하거나 조직 정책보다 우선하지는 않습니다.

가드레일은 통제된 사이버 보안 워크플로우에 정책 기반 검토를 추가합니다. 하지만 환경 격리, 최소 권한, 명확히 정의된 범위, 모니터링 또는 사람의 감독을 대체하지는 않습니다.

민감한 Codex 작업 검토

자동 검토는 제안된 작업이 실행되기 전에 검토 대상에 해당하는 샌드박스 경계 승인 요청을 별도의 검토자에게 전달합니다. 검토자는 제안된 작업, 범위가 제한된 작업 컨텍스트, 적용 가능한 정책을 고려해 요청을 허용하거나 거부합니다. 조직은 승인된 대상, 금지된 작업, 사람의 검토가 필요한 조건에 맞게 이 정책을 사용자 지정할 수 있습니다.

프로덕션 환경, 외부 시스템, 민감한 데이터, 권한 상승, 지속적 액세스 또는 되돌릴 수 없는 변경에 영향을 미치는 작업에는 사람의 명시적 승인을 요구하세요. 웹사이트, 레포지토리, 문서 및 도구 출력에 포함된 지침은 신뢰할 수 없는 것으로 취급하세요. 이러한 지침은 승인 범위를 확대하거나 액세스 제어를 무시할 수 없습니다.

ChatGPT 데스크톱 앱에서 승인된 Daybreak 모델을 선택하면, 해당 모드를 계정에서 사용할 수 있고 조직 정책에서 허용하는 경우 권한 제어가 대신 승인으로 자동 전환됩니다. 데스크톱 앱의 /model 명령어를 사용할 때도 동일하게 적용됩니다. 해당 모드를 사용할 수 없으면 현재 권한 모드는 변경되지 않습니다. 관리형 조직의 요구사항은 모델을 선택해도 무시할 수 없습니다.

자동 검토를 실행하려면 다음 세 가지 제어를 모두 유지하세요:

  1. approval_policy = "on-request" 같은 대화형 승인 정책을 사용하세요.
  2. approvals_reviewer = "auto_review"로 설정하세요.
  3. 강제 적용 가능한 샌드박스 또는 권한 프로필 경계를 유지하세요.

네트워크 허용 목록에 있는 대상으로 보내는 요청은 네트워크 경계 내에 머무르며 자동 검토가 자동으로 실행되지는 않습니다. 대상이 허용 목록에 있더라도 민감한 명령어를 검토하려면 ~/.codex/rules/ 아래에 명시적인 명령어 규칙을 만드세요:

prefix_rule(
    pattern = ["curl"],
    decision = "prompt",
    justification = "Review requests to the approved cybersecurity target.",
)

규칙을 추가한 후 Codex를 다시 시작하세요. approvals_reviewer = "auto_review"로 설정하면 일치하는 명령어가 실행 전에 검토자에게 전달됩니다. 모든 민감한 명령어에 해당하는 프롬프트 규칙을 추가하거나, 개별 MCP 도구에는 approval_mode = "prompt"를 사용하세요. 사람의 판단이 필요한 작업에는 여전히 사람의 명시적 승인이 필요합니다.

자동 검토는 샌드박스 내에서 이미 허용된 일반 작업을 검사하지 않습니다. approval_policy = "never" 설정이나 전체 권한을 사용하면 민감한 작업에 대해 검토 가능한 승인 요청이 생성되지 않을 수 있습니다. 자동 검토에도 오류가 있을 수 있으며 격리, 명확히 정의된 범위, 모니터링 또는 사람의 명시적인 감독을 대체하지 않습니다.

범위가 지정된 정책과 조직 전체에 대한 강제 적용은 승인된 사이버 보안 워크플로우 구성을 참고하세요.

독립적인 모니터링 및 장애 시 차단

모델 요청, 도구 호출, 네트워크 활동, 자격 증명 사용 및 보안 관련 변경을 기록하세요. 로그와 모니터링 시스템은 모델이 제어하는 환경 외부에 두세요. 승인되지 않은 대상, 예상치 못한 네트워크 요청, 노출된 자격 증명, 정책 변경, 로그 누락, 보호 조치 우회 시도를 감지하면 경고하도록 설정하세요.

정책 강제 적용, 자격 증명 브로커, 검토 시스템 및 긴급 종료 제어는 에이전트와 독립적으로 운영하세요. 필수 제어 또는 모니터링 시스템에 장애가 발생하면 워크플로우를 중단하세요.

맞춤형 에이전트 워크플로우에 가드레일 추가

Responses API, Agents SDK 또는 다른 하네스로 구축하는 경우 도구 실행 경계에 검토 절차를 추가하세요. 실행하기 전에 제안된 민감한 작업이 승인된 시스템, 작업 및 시간 제한에 부합하는지 확인하고, 모호하거나 위험도가 높은 작업은 사람이 검토하도록 전달하며, 독립적인 파일 시스템 및 네트워크 제한을 강제하고, 감사 로그를 유지하세요. 검토자나 정책을 사용할 수 없으면 실행을 차단하세요.

Codex 자동 검토는 맞춤형 도구나 외부 하네스를 자동으로 보호하지 않습니다. Agents SDK 패턴에는 가드레일과 사람의 검토를 사용하고, 오픈 소스 검토자 정책을 참고 자료로 활용하세요.

Codex 제품의 샌드박스 및 검토는 API 사이버 보안 검사와 별개입니다. API 보호 조치는 cyber_policy 오류를 반환할 수 있으며, 사용자별 safety_identifier 값은 보호 조치의 영향을 제한하는 데 도움이 될 수 있습니다.

정리 및 결과 검증

작업이 끝나면 임시 자격 증명을 폐기하고, 백그라운드 프로세스를 종료하고, 지속적 액세스를 제거하고, 고위험 환경을 폐기하세요. 콜백, 노출된 아티팩트, 공유 상태 또는 실행 간 액세스가 남아 있지 않은지 확인하고, 서로 다른 사용자, 세션 및 평가는 각각 격리된 상태로 유지하세요.

조치하기 전에 발견한 보안 이슈를 검증하고, 조율된 공개 절차를 따르며, 개선 조치와 변경에 대한 책임은 담당자가 지도록 하세요.

시작하기 전에

승인된 시스템 및 작업, 적합한 모델, 격리된 환경, 최소 권한, 제한된 네트워크 액세스, 보호된 자격 증명, 작업 검토, 독립적인 모니터링, 긴급 중단 수단 및 정리 계획을 확인하세요. 모델 보호 조치, 격리, 범위가 지정된 권한, 작업 검토, 모니터링 및 사람의 감독은 상호 보완적이며 어느 하나만 유일한 제어 수단으로 사용해서는 안 됩니다.