침해되지 않도록 설계되었습니다.

ThreatClaw는 Rust로 작성된 오픈 소스 사이버보안 에이전트로, 서명된 격리 샌드박스, 바이너리에 컴파일된 5개의 보안 기둥, 그리고 OWASP ASI 2026에 대한 자체 평가 9/9 커버리지를 갖추고 있습니다(현재까지 제3자 감사 없음).

언어, Rust

미적인 선택이 아닙니다. Rust는 시스템 소프트웨어의 치명적 CVE의 70%를 차지하는 취약점 범주 전체를 컴파일 시점에 제거합니다.

버퍼 오버플로 제로

구조적으로 불가능하며, 컴파일러가 범위를 벗어난 모든 메모리 접근을 거부합니다

use-after-free 제로

보로우 체커가 컴파일 시점에 금지하므로 가비지 컬렉터가 필요 없습니다

경쟁 조건 제로

동시성은 기본적으로 안전하며, 타입 시스템이 배타적 접근을 보장합니다

널 포인터 제로

Option<T> 타입이 값의 부재에 대한 명시적 처리를 강제합니다

NSA, CISA, Microsoft는 2023년부터 중요 보안 소프트웨어에 Rust를 권장해 왔습니다. ThreatClaw의 코어가 이러한 버그를 가질 수 없는 것은 우리가 찾아서가 아니라 Rust가 그것들이 존재하도록 허용하지 않기 때문입니다.

격리 샌드박스, IronClaw에서 계승하여 강화됨

각 skill은 다음을 갖춘 격리 샌드박스에서 실행됩니다:

1

Fuel metering

실행당 CPU 제한, 시스템을 포화시킬 수 없음

2

Capabilities opt-in

skill은 필요한 것(network, filesystem, secrets)을 선언합니다. 기본값: 없음. network=false는 침해된 skill이 데이터를 유출할 수 없음을 의미합니다

3

Leak detector

샌드박스의 각 출력은 격리 환경을 떠나기 전에 스캔됩니다. 자격 증명이 응답에 유출되면 차단됩니다

4

암호화 서명

각 skill은 서명됩니다. 수정된 파일은 로드되지 않습니다

ReAct 5대 기둥, OWASP ASI 2026

ThreatClaw를 다른 모든 에이전트와 구별하는 것:

I

불변 Soul

OWASP ASI01, Goal Hijacking

AGENT_SOUL.toml은 Rust 바이너리에 컴파일된 SHA-256 지문으로 검증됩니다. 런타임에 잠기며, 어떠한 실시간 변조도 kill switch를 작동시킵니다. 오픈 소스 코드: 운영자는 맞춤형 Soul을 재컴파일할 수 있지만, 이는 의도적이고 감사 가능하며 지문을 변경하는 행위입니다.

II

조치 화이트리스트

OWASP ASI02, Tool Misuse

Rust로 정의되어 LLM이 수정할 수 없는 44개 이상의 사전 검증된 명령. 각 명령에는 위험 수준, 가역성, 금지 대상(root, threatclaw 자체)이 있습니다. 임의 shell 제로.

III

주입 방지 XML 래퍼

OWASP ASI01, Indirect Injection

각 도구 출력은 LLM에 도달하기 전에 래핑됩니다. 25개 이상의 사이버 전용 주입 패턴을 탐지하고 차단합니다("ignore previous instructions", "mark as false positive" 등). 데이터는 데이터로 남으며 결코 명령이 되지 않습니다.

IV

서명된 메모리

OWASP ASI06, Memory Poisoning

서명된 각 대화 메모리 항목은 암호화 서명으로 보호됩니다. 도구는 읽기만 가능하며 절대 쓰기는 할 수 없습니다. 외부의 모든 수정은 다음 주기에 탐지됩니다.

V

Kill switch

OWASP ASI08/ASI10

8개의 자동 중지 트리거: 화이트리스트 외 시도, soul 수정, 자체 컨테이너 표적화, 자율성 타임아웃, 행동 이상, RSSI 수동 발동. 발동 시: 원자적 중지 + 포렌식 스냅샷 + 즉각적인 Slack 경고.

Rust 익명화기, 모든 클라우드 LLM 이전의 기본 계층(확장 가능)

익명화된 클라우드 LLM을 호출하기 전에 모든 데이터는 익명화기를 거칩니다:

anonymizer, pipeline
IP v4/v6, CIDR 서브넷[IP_001], [IPV6_001], [CIDR_001]
MAC 주소[MAC_001]
호스트명, 내부 URL[HOST_001], [INTURL_001]
Emails[EMAIL_001]
전화번호(국제)[PHONE_001]
API 키(AWS, Slack, GitHub, Anthropic, Stripe...)[APIKEY_001]
Bearer tokens, passwords[BEARER_001], [SECRET_001]
DB 연결 문자열[DBCONN_001]
IBAN, SIRET/SIREN, TVA EU[IBAN_001], [SIRET_001], [VAT_001]
파일 경로, Active Directory, Windows SID[PATH_001], [ADPATH_001], [SID_001]
+ RSSI 맞춤 규칙(맞춤 정규식)[CUSTOM_001]
로컬에서만 복원 가능. 클라우드 LLM은 실제 데이터를 결코 수신하지 않습니다. 모든 클라우드 제공업체에 대해 기본 활성화되며, 설정이 아닌 Rust로 코딩됩니다.

불변 감사 로그

에이전트의 각 동작은 다음과 함께 PostgreSQL에 기록됩니다:

  • 각 행의 암호화 서명
  • 이전 행의 해시(블록체인 방식 체인)
  • 삽입 후 어떠한 수정도 방지하는 SQL 트리거, DBA조차도 불가
  • 타임스탬프, 승인자, 정확한 매개변수, 결과

사고 발생 시 완전한 포렌식. NIS2 감사 증거.

OWASP ASI Top 10 준수, 2026

#위험Status방법
ASI01Goal HijackingSoul + XML wrapper
ASI02Tool MisuseWhitelist 44+ cmd
ASI03Identity & PrivilegeHITL + 서명된 감사
ASI04Supply Chain서명된 격리 샌드박스
ASI05Code ExecutionSandbox fuel-metered
ASI06Memory Poisoning암호화 서명 + 읽기 전용
ASI07Inter-AgentN/AN/A, 단일 에이전트 V1
ASI08Cascading FailuresKill switch + timeout
ASI09Excessive TrustHigh/Critical 이중 확인
ASI10Rogue AgentKill switch 8 triggers
자체 평가 커버리지: 9/9 위험 대응. 각 위험은 바이너리에 컴파일된 기둥으로 커버됩니다. 현재까지 제3자 감사는 없으며, 코드는 공개되어 감사 가능합니다.

CVE 상태, 바이너리 내 취약점 0

2026년 3월 21일 cargo audit 감사. 10개의 CVE를 식별했으며 모두 패치되거나 제거됨.

wasmtime 28 → 36.0.64개 CVE 수정(격리 샌드박스)
aws-lc-sys → 0.39.02개 CVE 수정, 그중 1개 HIGH 7.4(TLS)
rustls-webpki → 0.103.101개 CVE 수정(인증서 검증)
serde_yml → serde_yaml_ng1개 CVE 제거(unsound crate 교체)
testcontainers 제거1개 CVE 제거(미사용 의존성)
libsql 기본에서 제외바이너리에서 1개 CVE 제거(opt-in 기능)
기본 바이너리에 CVE 0
전체 위협 모델 보기(MITRE ATLAS)
홈으로 돌아가기