가장 안전한 AI 에이전트는 폴더 하나만 보는 에이전트다
모든 에이전트 프레임워크가 이제 같은 질문을 받습니다. 이게 어디까지 손댈 수 있는가? Filer의 답은 여러분이 매일 이미 판단 기준으로 쓰는 경계입니다.
게시 2026년 9월 7일 · 6 분 읽기
AI 에이전트는 손댈 수 있는 범위에 비례해 유용하고, 같은 비례로 위험합니다. 대부분의 에이전트 제품은 이 긴장을 "컴퓨터 전체, 혹은 프로젝트 전체를 맡겨 달라, 얌전히 굴겠다"는 약속으로 풉니다. Filer는 다르게 풉니다. 신뢰의 단위는 폴더이고, 신뢰의 양은 그 폴더에 붙은 설정이며, 둘 다 여러분이 이미 파일을 관리하는 바로 그 자리에서 보입니다.
과도한 권한, 한 문단으로
OWASP의 LLM 애플리케이션 Top 10은 Excessive Agency(과도한 권한)를 이름 붙은 위험으로 올려 두었습니다. 당면한 작업에 필요한 것보다 더 많은 능력, 더 넓은 권한, 더 큰 자율성을 부여받은 시스템이라는 뜻입니다. 침해되었거나 그저 혼동한 에이전트가 낼 수 있는 피해는 세 가지에 비례합니다. 어디까지 닿는가, 얼마나 빨리 움직이는가, 아무도 눈치채지 못하는 시간이 얼마나 긴가. 컴퓨터 전체에 접근하는 에이전트는 모델 속도로 그 컴퓨터의 모든 자격증명 파일·모든 프로젝트·모든 클라우드 설정을 훑고, 경계라는 것이 있다면 모델이 지켜 주기를 바라는 시스템 프롬프트 한 줄일 뿐입니다. 권고되는 처방은 특별하지 않습니다. 필요한 최소 능력, 신뢰 수준별로 분리된 도구 세트, 민감한 행동에 대한 사람의 승인, 작업 단위의 권한 범위. 문제는 그것들이 제품의 어디에 사는지, 그리고 쓰는 사람이 그걸 볼 수 있는지입니다.
이미 눈에 보이는 범위
Filer에서 에이전트는 폴더에 속합니다. 에이전트가 없는 폴더에는 침해당할 것이 아예 없고, 에이전트가 있는 폴더에는 정확히 하나가 있으며, 그 에이전트의 세계는 그 폴더 아래의 트리입니다. 어느 쪽인지는 File Explorer에서 바로 구분됩니다. 폴더에 에이전트가 붙어 있거나, 없거나. 열어 볼 보안 대시보드도, 읽어야 할 설정 파일도 없습니다. 같은 규칙이 에이전트가 하는 나머지 일도 결정합니다. 채팅과 AI Search는 지금 서 있는 폴더로 범위가 한정되고, 더 깊이 들어갈수록 더 좁아집니다.
이 경계의 쓰기 쪽은 지시가 아니라 코드로 강제됩니다. 파일을 만들고, 고치고, 지우고, 옮기는 모든 도구는 대상 경로를 에이전트의 폴더 트리에 대조하고, 형제 폴더·상위 폴더·디스크의 다른 어딘가를 가리키는 요청은 실행 전에 거부됩니다. 심볼릭 링크도 먼저 실제 경로로 풀어서 검사하므로 예외가 아닙니다. 읽기는 의도적으로 조금 더 넓습니다. 상위 폴더의 맥락이 에이전트를 더 유능하게 만들기 때문입니다. 대신 읽기는 폴더의 신뢰 등급과, 자격증명 파일·시스템 경로를 막는 거부 목록의 통제를 받아 에이전트가 읽어서는 안 될 것을 읽는 일은 없습니다.
폴더마다 하나의 신뢰 등급, 컴퓨터마다가 아니라
에이전트가 스스로 어디까지 해도 되는지는 폴더에 달린 슬라이더이며, Filer의 Filer AI 패널에서 고릅니다. 일곱 단계이고, 한 단계씩 올라갈 때마다 폴더가 자동으로 취급하는 행동 종류가 하나씩 늘어납니다.
| 등급 | 이름 | 자동 행동 |
|---|---|---|
| 0 | Sandbox | 읽기, 알림 — 아무것도 쓰지 않음 |
| 1 | Cautious | 읽기, 알림 |
| 2 | Standard | + 새 파일 만들기 |
| 3 | Productive | + 기존 파일 수정 |
| 4 | Trusted | + 삭제 |
| 5 | Autonomous | + 명령 실행 |
| 6 | Full Auto | 전부, 승인 프롬프트 없음 |
승인 프롬프트가 가로막는 것은 클릭 한 번으로 되돌릴 수 없는 행동입니다. 파일 삭제나 이동, 명령 실행, 폴더를 체크포인트로 되돌리기. 이 행동들은 프롬프트에 걸려 답하기 전까지 진행되지 않고, 폴더의 등급이 명시적으로 허용한 경우만 예외입니다. 폴더 안에서 파일을 만들거나 고치는 일은 지금은 모든 등급에서 프롬프트 없이 실행됩니다. 그 영역에서 에이전트를 가두는 것은 대화상자가 아니라 폴더 경계 자체입니다. 출처 불명 다운로드가 쌓이는 폴더는 Sandbox에 두고, 주간 보고서를 조립하는 폴더는 Autonomous로 돌리는 일이 같은 컴퓨터에서 동시에, 서로 간섭 없이 가능합니다.
왜 폴더 단위 설정인가
계층이 보장하는 것
폴더는 중첩되고, 신뢰도 따라 중첩됩니다. 단, 아래쪽으로만입니다. 하위 폴더는 상위 폴더의 등급을 절대 넘지 못합니다. 프로젝트 루트를 Standard에 두면 그 아래 모든 폴더는 각자의 설정과 무관하게 Standard로 상한이 잡힙니다. 한 에이전트가 하위 폴더에 일을 위임하면 그 일은 상위가 아니라 그 폴더의 등급으로 실행됩니다. 실질적인 효과는 이렇습니다. 신뢰를 넓히는 일은 언제나 눈에 보이는 자리에서 하는 의도적인 행위이고, 좁히는 것이 트리의 기본 방향입니다.
이것이 표준들이 요구하는 모양입니다. OWASP가 과도한 권한에 제시하는 처방은 여기에 하나씩 대응합니다. 최소 능력은 등급이고, 신뢰 수준별 도구 세트는 등급이 실제로 바꾸는 것이며, 사람의 승인은 프롬프트이고, 작업 단위 범위는 폴더이며, 모든 도구 호출은 실행 로그에 기록됩니다. AWS Well-Architected의 Generative AI Lens는 에이전트 워크로드에 환경별 격리와 최소 권한 경계를 권고하는데, 자기 등급을 가진 폴더는 데스크톱 버전의 환경입니다. 그리고 NIST 제로 트러스트 아키텍처의 기본 거부·요청마다 검증이라는 자세가 곧 승인 프롬프트입니다. 파괴적이거나 외부로 나가는 행동은 신뢰로 진행되지 않고, 답을 받아야 진행됩니다.
Filer가 주장하지 않는 것
- 면역이 아닙니다. 폴더 경계는 나쁜 결과가 닿는 범위를 제한할 뿐, 모든 나쁜 결과를 막지는 않습니다. 프롬프트 인젝션은 여전히 폴더 범위 안에서 일어날 수 있습니다. 오염된 문서 하나가 그 폴더를 다루는 에이전트를 오도할 수 있습니다.
- 전체 모델이 아닙니다. 폴더 경계는 한 겹입니다. 입출력 가드, 실행마다의 프로세스 격리, 비밀 파일 거부 목록, 승인 프롬프트가 나머지 겹이고, 어느 하나도 나머지를 대신하지 못합니다.
- 유일하게 옳은 설계도 아닙니다. 컴퓨터 전체를 다루는 에이전트에는 그럴 만한 이유가 있습니다. 여기서의 주장은 더 좁습니다. 폴더에 사는 일 — 데스크톱 위 대부분의 일 — 에 관해서는 폴더가 사람이 실제로 판단할 수 있는 경계이고, 바로 그것이 더 많은 자율성을 넘겨도 안전한 이유라는 것입니다.
팀에 도입할 때의 질문은 대개 어디에 어떤 등급을 쓸지입니다. 팀 페이지가 그 내용을 다룹니다. 폴더 에이전트가 실제로 매일 하는 일은 scheduled-report 유스케이스부터 보세요.