작성자: Rizky Andriawan, 솔루션 아키텍트 Alibaba Cloud Indonesia
TL;DR - AI 에이전트는 단지 대답만 하지 않으며 행동합니다. 코드를 실행하고 브라우저를 구동하고 파일을 터치합니다. 따라서 워크스페이스가 필요합니다. 지난 2년 동안 에이전트 인프라를 구축하는 거의 모든 사람이 겪은 변화는 "상태 비저장이 아닌 에이전트"입니다. 즉, 에이전트의 기본 방식이 뒤집힌 것을 의미합니다. 인간은 기본적으로 지속성을 얻습니다. 에이전트는 기본적으로는 격리를 얻고, 예외적으로 지속성을 얻습니다. 에이전트의 실행 환경은 일회용이어야하며 메모리, ID 및 아티팩트는 의도적으로 다른 곳에 보관되고 지속되어야 합니다. 이 부분은 왜 이러한 전환이 올바른 선택인지, 그리고 Alibaba Cloud의 AgentRun*이 단일 서버를 직접 구축하지 않고도 사용할 수 있는 워크스페이스로 전환하는 방법에 대한 것입니다.

챗봇은 대답합니다. 에이전트는 동작합니다.
챗봇에게 질문을 하면 텍스트를 다시 쓰고, 세상은 달라지는 것이 없습니다. 에이전트에 "이 스프레드시트를 분석하고 이상값을 차트로 표시해 줘", "이 리포지토리에서 실패한 테스트를 수정해 줘", "이 사이트를 열어 가장 저렴한 품목 세 개를 찾아줘"와 같은 작업을 주면, 에이전트는 코드를 실행하고, 파일을 작성하고, 브라우저를 구동하고, 결과를 읽은 후 다음에 수행할 작업을 결정하는 등의 일련의 작업을 수행합니다. 이 과정을 반복해서 계속 수행합니다.
답변하는 대신 실제로 행동한다는 단 하나의 차이만으로도, 챗봇에는 없었던 새로운 필요성이 생깁니다. 바로 작업을 수행할 장소입니다. 해당 코드를 실행하는 장소 스크래치 디스크 브라우저 셸 이것을 워크스페이스라고 지칭합니다.
그렇다면 진짜 질문은 이것입니다. 이런 에이전트에는 어떤 종류의 워크스페이스를 제공해야 할까요? "개발자에게 제공하는 것과 같은 종류의 환경"이라는 직관적인 답은 실제로는 완전히 반대라는 사실로 나타났습니다. 그리고 그 이유를 이해하면 AgentRun과 같은 플랫폼의 역할을 가장 빠르게 이해할 수 있습니다.

자신의 개발 환경을 한번 떠올려 보세요. 노트북일 수도 있고, SSH로 접속하는 VM일 수도 있습니다. 여러분은 개발 환경을 한 번 설정했습니다. 도구를 설치하고 파일을 그대로 남겨 둔 채, 다음 날 다시 돌아와도 모든 것이 그대로 남아 있는 것을 확인할 수 있습니다. 이것이 인간의 기본 방식입니다. 즉, 기본적으로는 지속성을 유지하고, 예외적인 경우에만 격리합니다. 신뢰할 수없는 것을 처리하는 드문 경우에만 샌드박스 또는 클린 VM을 사용합니다.
에이전트에는 반대 방식이 필요합니다. 즉, 기본적으로 격리하고, 예외적인 경우에만 지속성을 유지합니다. 모든 작업은 각기 깨끗하고 격리된 환경에서 실행되며, 작업이 끝난 뒤에도 남아 있어야 하는 것은 모두 의도적으로 해당 실행 환경 밖으로 이동됩니다.
여기서 많은 의미를 담고 있는 단어가 바로 "워크스페이스"입니다. 이제 이 용어를 명확히 정의해 보겠습니다. 일회성으로 사용한 뒤 폐기되어야 하는 항목은 에이전트의 실행 환경입니다. 이곳에서 에이전트는 코드를 실행하고, 브라우저를 구동하고, 임시 파일을 작성합니다. 해당 메모리("Acme의 거래가 정체 상태임"), ID 및 권한, 여기서 생성된 아티팩트, 수행한 작업에 대한 감사 트레일과 같이 일회용으로 폐기되면 안되는 항목들은 워크스페이스에 전혀 남아 있지 않습니다. 이러한 항목들은 의도적으로 워크스페이스 밖에 남아 있으므로 워크스페이스를 폐기하더라도 함께 사라지지 않습니다.
그러한 분리 상태는 완전히 속임수입니다. 비교 대상을 에이전트가 실제로 작업을 수행하는 실행 환경으로 한정하면 그 차이가 극명해질 것입니다.
| 인간의 개발 환경 | 에이전트의 실행 워크스페이스 | |
|---|---|---|
| 수명 | 개월 다시 그 환경으로 돌아옵니다. | 하나의 작업을 수행하는 동안만 존재하고, 몇 초에서 몇 분 후면 폐기됩니다. |
| 지속되는 것 | 기본적으로 모든 것이 지속됩니다. | 기본적으로 아무 것도 지속되지 않습니다. 영구적으로 유지되어야 하는 그 밖에서 유지됩니다. |
| ID | 시스템은 여러분의 것입니다. | 워크스페이스는 익명입니다. ID와 권한은 작업별로 외부에서 연결됩니다. |
| 프로비저닝 | 한 번만 설정하고 비용은 장기간 사용하면서 회수됩니다. | 필요할 때 생성되고 완료되면 사라집니다. |
| 동시성 | 한 명의 인간, 하나의 시스템 | 수천 개가 동시에 실행됐다가, 작업이 끝나면 모두 사라집니다. |
| 신뢰 | 자기 자신을 신뢰합니다. | 애초부터 신뢰하지 않는다는 것을 전제로 합니다. 명령을 숨길 수 있는 입력(웹 페이지, 문서)에서 작성한 코드를 실행합니다. |
AgentRun은 바로 이러한 공백을 해결하기 위해 개발되었습니다. 에이전트가 작업을 수행할 서버를 직접 프로비저닝하고 유지 보수하는 대신, AgentRun은 요청이 있을 때마다 각 에이전트에 새롭고 격리된 일회성 실행 워크스페이스를 제공하며, 에이전트가 실제로 작업을 수행하는 동안에만 비용을 청구합니다. 이 내용의 나머지 부분은 결국, 왜 이것이 올바른 설계인지 그 이유를 하나씩 살펴보는 과정입니다.
"일회용"은 타협처럼 들립니다. 실행 측면에서는 업그레이드에 해당하며 각 이유는 AgentRun이 수행하는 작업에 해당됩니다.
주목할 점은 위협 모델과 설계 방식이 정의상 서로 거의 일치한다는 것입니다. 위험은 신뢰할 수 없는 입력으로 실행되는 신뢰할 수 없는 코드입니다. 외부로 영향을 미칠 수 없도록 격리하고, 수행한 어떤 작업도 남지 않도록 일회성으로 유지하는 방식은 사실상 그러한 위험을 정반대로 뒤집는 해결책입니다.
에이전트를 조금은 미스터리하게 생각했다면 여기서 그 답을 얻을 수 있습니다. 워크스페이스를 보면 그 비밀이 드러납니다.
에이전트는 해답을 아는 오라클이 아닙니다. 워크스페이스에서 작업을 시도하고, 결과를 읽고, 다시 시도하는 루프입니다. 에이전트에 일회용 샌드박스가 필요한 유일한 이유는, 에이전트가 반드시 흔적을 남기기 때문입니다. 즉, 오류가 있는 코드를 실행하고, 잘못된 것을 설치하고, 잘못된 방향으로 진행하는 일이 생길 수 있으며, 그런 흔적은 격리된 상태로 유지한 뒤 폐기할 수 있어야 합니다. 메모리가 워크스테이스 밖에서 유지되는 이유도 같은 이유입니다. 따라서 학습된 부분을 유지하면서 남은 흔적은 버릴 수 있습니다. 시행착오는 폐기할 실행 환경에서 이루어지고, 그 과정에서 얻은 교훈은 계속 유지되는 저장소에 보관됩니다.
AI 에이전트를 천재적인 존재가 아니라, 밀폐된 방, 컴퓨터 및 정확히 하나의 작업을 인계한 매우 빠르고 지칠 줄 모르는 인턴이라고 상상해 보세요. 다음 작업을 위해 그 방을 처음부터 새로 구축하겠지만 메모를 유지할 것입니다. 이것은 단순한 은유가 아닙니다. 어느 정도 건축와 비슷합니다.

이것을 진짜로 만드세요. 판매 담당 에이전트가 "지난주 파이프라인 보고서를 가져와 정체된 거래를 표시해 주세요."라고 말했습니다.
그러면 새로운 실행 환경이 생성됩니다. 브라우저를 열고 CRM에 로그인하고 보고서를 다운로드합니다. 14일 동안 손대지 않은 거래를 찾도록 몇 줄의 Python을 실행합니다. 짧은 요약을 씁니다. 그런 다음, 종료되며 워크스페이스는 폐기됩니다.
이제 일어나지 않은 결과를 살펴보세요.
또한 유지하고 싶은 내용(생성한 요약, 모든 클릭에 대한 감사 로그, "Acme와의 거래에 진전이 없음")은 메모리는 의도적으로 워크스페이스 밖에 기록됩니다. 그래야 워크스페이스가 사라질 때 이러한 정보까지 함께 없어지는 경우를 방지할 수 있습니다.
이것이 단일 작업에 적용되는 기본 방식의 전환입니다. 실행은 일회용이지만 결과와 메모리는 그렇지 않습니다. 하나의 워크플로에서 이러한 개념이 적용되면 다른 모든 워크플로에서도 같은 개념이 적용됩니다.
이것이 AgentRun이 패키징하는 사항입니다. "올인원 에이전트 박스"라고 지칭하고 싶지만 그런 표현은 이 설계의 가치를 충분히 전달하지 못합니다. 이 설계는 모든 것을 하나로 묶는 대신, 서로 다른 영영역을 명확히 구분하도록 되어 있기 때문입니다.

시작하기 쉬움: 에이전트의 모델, 프롬프트 및 도구를 정의하는 단일 양식 - 관리할 인프라가 없음
-실행 샌드박스, 일회용 워크스페이스 자체 AgentRun의 AIO 샌드박스("All-In-One")는 에이전트가 실제로 작업을 수행하는 데 필요한 세 가지 기능을 하나의 격리된 환경에 통합합니다. 바로 헤드리스 브라우저, 코드 인터프리터, 대화형 터미널과 파일 시스템입니다. Alibaba는 이것을 적절히 에이전트의 "눈, 뇌, 손"이라고 지칭합니다.

AgentRun은 5개의 샌드박스 템플릿을 제공하며 각각은 다른 종류의 에이전트 작업을 위해 제작되었습니다.

AIO 샌드박스 만들기: 리소스, 브라우저, 런타임 선택 - 워크스페이스는 필요에 따라 생성되고 작업이 완료되면 사라집니다.
-모델 액세스 및 거버넌스: 에이전트가 호출할 수있는 모델 및 제한

모델 거버넌스: 에이전트가 호출할 수있는 모델과 제한을 제어합니다.
-메모리 및 상태 플레인: 전환된 환경의 영구적 절반 부분으로, 일회성 워크스페이스와 의도적으로 분리

메모리는 영구적이고, 검색 가능하고, 의도적으로 분리된 일회용 워크스페이스 외부에 있습니다.
-관찰성 및 컨트롤 플레인, 에이전트가 수행한 작업과 작업 이유에 대한 기록

관찰성 계층: 모든 호출 추적, 모든 리소스 단위 측정
바로 일회용 워크스페이스가 이 전체 내용에서 다루는 부분입니다. 다른 계층은 해당 부분을 폐기 가능하도록 정밀하게 유지됩니다. AgentRun의 임무는 어떤 계층에서 어떤 작업이 일어나는지를 충분히 알 수 있도록 경계를 깨끗하게 유지하지만 경계를 유지할 필요가 없는 사항들은 함께 연결하는 것입니다.

가운데에는 일회용, 엣지에는 영구용이 배치된 올인원 서버리스 플랫폼

Playwright부터 RDS Copilot까지 다양한 MCP 도구와 클라우드 네이티브 기술을 제공하는 마켓플레이스를 통해 에이전트의 기능을 확장할 수 있습니다.

가장 먼저 떠오르는 우려 사항은 에이전트가 신뢰할 수 없는 코드를 실행하고 수천 개의 에이전트가 동일한 하드웨어를 공유한다면, 하나가 격리를 벗어나 다른 고객에게 접근할 수 있지 않을까입니다. 이것은 올바른 질문이며 솔직한 답은 "완벽하게 격리"도 아니고, "무방비 상태"도 아닙니다.
이러한 워크스페이스는 비어 있는 공유 시스템에 있지 않습니다. 이미 수백만 개의 다중 테넌트 서버리스 워크로드를 분리하고 있는 동일한
경량-VM-클래스 격리(보안 컨테이너) 상태에 있습니다. 그것은 새롭고 취약한 경계가 아니라, 실전에서 충분히 검증된 강력한 격리 경계입니다. 하지만 '강력하다'고 해서 '완벽하다'는 뜻은 아닙니다. 어떤 격리 기술도 천하무적은 아니며 연구자들이 때때로 취약성을 발견하기도 합니다. 게다가 에이전트는 어떤 샌드박스도 해결할 수 없는 새로운 공격 표면인 프롬프트 인젝션을 만들어 냅니다. 여기서는 신뢰할 수 없는 입력이 웹페이지나 에이전트가 읽는 문서에 숨어 있으면서 에이전트에 대한 지시로 사용됩니다.
따라서 실제 태세는 심층 방어입니다. 즉, 강력한 고립, 폐기 가능성(나중에 도난 당하지 않음), 내보내기 제어(아무 곳으로도 호출할 수 없음), 최소 권한 자격 증명을 사용하는 것입니다. 폐기 가능성이 보안의 전부는 아니지만 에이전트의 무모한 행동을 장기적으로 지속되는 위험이 아니라, 30초 만에 사라지는 문제로 바꿔 주는 핵심 요소입니다.
모든 것이 서버리스 플랫폼에 있기 때문에 예약 또는 확장할 사항이 없으며 스위치를 끄는 것을 기억할 필요가 없습니다. 워크스페이스는 온디맨드로 생성되고, 유휴 상태 일 때 자동으로 해제되며, 수명은 몇 시간 정도로 제한되고, 사용량에 따라 비용이 청구됩니다. 에이전트 작업의 특성은 부하가 순간적으로 급증하고 대부분의 시간은 대기하는 형태입니다. 이러한 작업을 상시 중인 VM 그룹으로 처리하면 막대한 비용이 들지만, 바로 이런 형태의 워크로드를 흡수하도록 서버리스가 만들어졌습니다. 사용자는 에이전트 논리를 가져오고 AgentRun은 작동 중일 때만 사용되는 인프라를 제공합니다.
에이전트를 구축하고 있다면, 이제 서버가 아니라 의도적으로 분리한 일회용 실행 환경과 영구적으로 유지되는 나머지 항목을 고려하세요. 에이전트가 생성한 코드를 앱 옆에서 실행하지 말고, 이를 피하려고 VM 그룹을 직접 작동하지도 마세요. AgentRun을 사용하면 일회용 실행 워크스페이스는 메모리, 거버넌스 및 감사 트레일이 연결되어 있는 바로 호출할 수 있는 관리형 공간이 됩니다.
그리고 타이밍에 유의하세요. 이런 형태는 2년 전만 해도 거의 존재하지 않았습니다. 하지만 지금은 이러한 사항을 논의한 적도 없는 팀들이 독립적으로 결론에 도달하면서 어디서나 볼 수 있게 되었습니다. 이런 일이 일어났다는 사실은 해결해야 할 문제 자체가 올바른 형태의 답변이 무엇인지를 보여 주고 있다는 뜻이며, 이전에 컨테이너가 그보다 더 이전의 방식을 대신해 자연스럽게 기본 실행 환경이 되었던 것처럼, 일회용 실행 셀이 에이전트 워크로드의 기본 실행 기반이 되어 가고 있음을 의미하기도 합니다. AgentRun은 바로 그 실행 기반이 되겠다는 Alibaba Cloud의 전략적 선택입니다.
에이전트는 집중적인 관심을 받고 있습니다. 하지만 에이전트가 작업하는 잘 드러나지 않는 박스가 오히려 핵심일지도 모릅니다. 이 상자는 하나의 작업만을 위해 만들어지고, 작업이 끝나면 폐기되며, 중요한 정보는 모두 그 밖에 안전하게 보관됩니다.
이 문서는 영어 버전에서 번역되었습니다. 원문 여기을 참조하세요.
143 posts | 4 followers
FollowEdwin Tack - February 21, 2024
Regional Content Hub - June 23, 2026
Edwin Tack - February 21, 2024
JJ Lim - December 3, 2021
Junho Lee - June 15, 2023
James Lee - December 30, 2025
143 posts | 4 followers
Follow
Qwen
Full-range, open-source, multimodal, and multi-functional
Learn More
Alibaba Cloud Model Studio
A one-stop generative AI platform to build intelligent applications that understand your business, based on Qwen model series such as Qwen-Max and other popular models
Learn More
AI Acceleration Solution
Accelerate AI-driven business and AI model training and inference with Alibaba Cloud GPU technology
Learn More
Alibaba Cloud for Generative AI
Accelerate innovation with generative AI to create new business success
Learn MoreMore Posts by Regional Content Hub