에이전트는 너가 보게 한 것만 알아
손잡이 셋이 에이전트 blast radius scope. cwd가 작업 디렉토리 설정 — Read/Write/Edit/Bash 모두 거기서 run. env가 서브프로세스 도구에 보이는 env 변수 설정. 네트워크 접근은 OS 레이어(방화벽, VPN)에서 또는 너 MCP 서버 정책으로 gate.
cwd를 가장 작은 viable 디렉토리로
에이전트가 /srv/myapp 아래 파일만 편집 필요하면 cwd를 /로 X. 모델이 cwd 상대 path 봄, SDK가 escape하는 path 거부(디폴트 setting). Narrow cwd가 sandbox 절반.
Env 최소로 strip
Bash가 너가 제공한 env inherit. Full 셸 환경 forward하면 에이전트가 모든 credential 변수 접근. 도구가 진짜 필요한 거만 — PATH, HOME, 그리고 task-specific 키. Leak 보호가 대부분 env 보호.
원칙: Sandboxing이 'Docker 설치' X. 에이전트가 받는 cwd, env, tool 리스트 선택. 각각이 minimum viable scope 결정.