핵심 내용

Microsoft는 10월 7일 AI Agent의 파일·네트워크·프로세스 접근범위를 운영체제 수준에서 제한하는 Microsoft Execution Containers(MXC)를 정식 제공한다고 발표했다. 개발자나 IT 관리자가 허용할 폴더, 읽기·쓰기 권한, 네트워크 목적지, UI 접근 등을 정책으로 정의하면 MXC가 해당 Agent 실행환경 밖에서 정책을 강제한다. Agent가 생성한 코드나 prompt injection이 스스로 권한을 확대하지 못하도록 분리하는 설계다.

경량 process container는 Windows 11, macOS, Linux에서 사용할 수 있다. Windows에서는 별도 사용자 계정과 격리된 데스크톱·클립보드·입력경계를 가진 session container도 지원한다. Linux 도구가 필요한 경우 WSL 기반 실행을 지원하고, 위험도가 높은 작업을 위한 microVM은 Windows·Linux에서 아직 실험적 기능이다. Windows process container는 차단된 접근을 기록하며 정책을 시험하는 learning 모드와, 정책 위반을 기록하지만 실행을 허용하는 permissive 모드도 제공한다.

Windows 365 Cloud PC에서도 MXC 지원이 정식화됐다. GitHub Copilot, OpenAI Codex, Replit 등은 MXC 연동 사례로 소개됐지만 Microsoft Entra를 통한 Agent별 신원 식별, Agent 365의 로컬 관리, Intune 정책 확대는 향후 제공 예정이므로 현재 모든 기능이 정식 제공된 것으로 해석해서는 안 된다.

배경

기존 데스크톱 자동화는 로그인한 사람의 권한을 그대로 물려받는 경우가 많다. 코딩 Agent에 프로젝트 수정 권한이 필요하더라도 사용자 문서 전체나 운영 서버 설정의 수정권한까지 줄 이유는 없다. 모델에게 안전규칙을 설명하는 방식만으로 접근을 차단할 수 없기 때문에 Agent와 무관한 OS enforcement가 중요해졌다.

산업·시장에 미치는 영향

AI 보안 경쟁이 모델의 거절 응답이나 prompt filter를 넘어 sandbox·OS policy·Agent identity·감사로그를 갖춘 실행 플랫폼으로 확대된다. 기업이 여러 공급사의 코딩 Agent를 사용해도 공통 정책으로 위험을 관리할 수 있는 기반이 생긴다. 다만 격리 수준은 backend별로 다르며 process sandbox가 강한 microVM 격리와 같은 수준의 보안을 제공하는 것은 아니다.

실무에서 바로 활용할 수 있는 시사점

개발용 Agent에는 소스 저장소 읽기·쓰기만 허용하고 운영 설정은 읽기 전용, 개인 디렉터리와 불필요한 외부 네트워크는 차단하는 정책부터 시험할 만하다. 실제 배포 전에 learning 모드로 정상 업무에서 필요한 접근을 식별하고 enforcement로 전환하며, 자격증명은 별도 broker로 취급하는 것이 안전하다.

출처

Microsoft Windows Developer Blog — Microsoft Execution Containers Reuters — Microsoft and Nvidia unveil new AI laptop