보안

보안 지침

Bob을 사용하여 파일 읽기, 코드 편집, 명령 실행 및 외부 도구 연결 시 위험을 줄이는 방법을 알아보세요.

개발 환경에서 Bob을 사용할 때 위험을 줄이려면 다음 지침을 사용하세요.

보안 체크리스트

새 작업 공간에서 Bob을 사용하기 전에 이 체크리스트를 검토하세요:

  • 파일 액세스를 제한하도록 .bobignore를 구성합니다.
  • 자동 승인 설정을 검토하고 제한합니다.
  • 프롬프트, 코드 스니펫 및 액세스 가능한 파일에서 비밀을 멀리 유지합니다.
  • 인증, 암호화 및 액세스 제어가 있는 Model Context Protocol(MCP) 서버를 사용합니다.
  • 변경 사항을 적용하거나 생성된 명령을 실행하기 전에 Bob의 출력을 검토합니다.

.bobignore로 파일 액세스 제한

.bobignore를 구성하여 Bob이 읽거나 수정하는 파일을 제한할 수 있습니다. .bobignore 파일은 .gitignore와 동일한 구문을 사용하며 작업 공간에서 구성할 첫 번째 제어 중 하나입니다.

.bobignore 설정

작업 공간 루트에 .bobignore 파일을 만듭니다.

민감한 파일, 자격 증명 저장소, 생성된 자산 및 Bob이 액세스해서는 안 되는 모든 데이터에 대한 패턴을 추가합니다.

# 예제 .bobignore 패턴
.env
secrets/
*.key
config/credentials.json

Bob은 .bobignore 파일을 모니터링하고 변경 사항을 자동으로 적용합니다. 자세한 내용은 .bobignore 사용을 참조하세요.

.bobignore 제한 사항 이해

.bobignore는 Bob 도구를 통한 액세스를 제어하는 데 도움이 되지만 Bob을 시스템에서 격리하지는 않습니다. 다음 제한 사항을 염두에 두세요:

  • 현재 작업 공간의 파일에만 적용됩니다.
  • 시스템 수준 샌드박스를 생성하지 않습니다.
  • 여전히 도구 권한 및 승인 설정을 신중하게 검토해야 합니다.

자동 승인 설정 제한

일부 작업에 대한 확인 프롬프트를 건너뛰도록 Bob을 구성할 수 있습니다. 자동 승인은 일상적인 작업을 가속화할 수 있지만 위험도 증가시킵니다.

경고

자동 승인 설정은 Bob이 파일을 읽고, 콘텐츠를 편집하고, 명령을 실행하거나, 외부 도구를 사용하기 전에 작업을 검토할 기회를 줄입니다. 작업 공간에 대한 위험을 이해한 후에만 자동 승인을 사용하세요.

고위험 설정 검토

설정위험권장 사항
파일 편집높음제어된 환경에서만 활성화합니다.
명령 실행높음사용을 제한하고 광범위한 명령 패턴을 피합니다.
MCP 서버 사용중간~높음명확한 액세스 제어가 있는 신뢰할 수 있는 서버만 사용합니다.
파일 읽기중간액세스 가능한 파일에 민감한 데이터가 포함되어 있는지 고려합니다.

변경 사항을 적용하거나 생성된 명령을 실행하기 전에 항상 Bob 출력의 정확성을 검토하세요. AI 생성 출력이 정확하거나 안전하다고 가정하지 마세요.

자세한 내용은 작업 자동 승인을 참조하세요.

비밀을 안전하게 처리

Bob이나 다른 AI 시스템에 비밀을 직접 제공하지 마세요. 프롬프트, 붙여넣은 코드 또는 액세스 가능한 파일에서 짧은 시간 노출되어도 위험이 발생할 수 있습니다.

비밀 관리 관행 따르기

  • 환경 파일 또는 승인된 비밀 관리 시스템에 비밀을 저장합니다.
  • .gitignore.bobignore 모두에 비밀 파일을 추가합니다.
  • 가능한 경우 비밀 관리 도구를 사용합니다.
  • 자격 증명을 할당할 때 최소 권한 원칙을 적용합니다.

필요할 때 위임된 액세스 사용

검토 없이 AI 시스템이 귀하를 대신하여 광범위하게 행동할 수 있는 자격 증명을 사용하지 마세요. Bob이 외부 시스템에 액세스해야 하는 경우:

  • 사용 가능한 경우 OAuth와 같은 위임된 액세스 방법을 사용합니다.
  • 시간 제한 토큰을 사용합니다.
  • 모든 작업을 모니터링하고 감사합니다.

MCP를 안전하게 사용

Model Context Protocol(MCP)은 Bob을 외부 도구 및 서비스에 연결하여 확장합니다. 이러한 연결은 기능을 향상시킬 수 있지만 보안 경계도 확장합니다.

MCP 보안 모델 이해

MCP 통합에서:

  • Bob은 MCP 클라이언트가 있는 호스트 역할을 합니다.
  • 클라이언트는 로컬 또는 원격 MCP 서버에 연결합니다.
  • MCP 서버는 추가 도구 및 작업을 노출합니다.

MCP 서버 보안

MCP 서버를 사용할 때 다음 제어를 확인하세요:

  • 인증: 서버에 액세스하는 사용자 및 서비스의 신원을 확인합니다.
  • 암호화: Bob과 서버 간 전송 중인 데이터를 보호합니다.
  • 액세스 제어: 서버가 수행할 수 있는 작업을 제한합니다.
  • 감사: 나중에 활동을 조사할 수 있도록 작업을 기록합니다.

원격 MCP 서버를 다른 프로덕션 또는 공유 인프라처럼 취급하세요. 도달하는 시스템의 민감도와 일치하는 엔드포인트 보호, 네트워크 제한 및 액세스 제어를 적용합니다.

공유 MCP 서버의 경우 작업을 특정 사용자 또는 세션에 귀속시킬 수 있는지 확인하세요.

추가 보안 관행

  • 구현하기 전에 생성된 콘텐츠를 검토합니다.
  • Bob 및 관련 종속성을 최신 상태로 유지합니다.
  • AI 보안 위험 및 검토 기대치에 대해 팀 구성원을 교육합니다.
  • AI 지원 워크플로우에 대한 사고 대응 프로세스를 준비합니다.
  • 적절한 경우 민감한 프로젝트에 전용 작업 공간을 사용합니다.
  • 각 작업에 필요한 최소 액세스로 권한을 제한합니다.

이러한 관행은 일상적인 개발 워크플로우에서 Bob을 더 안전하게 사용하는 데 도움이 됩니다.

이 주제는 어떤가요?