Skip to content

권한 관리 및 안전한 사용 ​

MBAgent는 정말로 손을 움직이는 AI이며, 사용자 파일을 조작하고, 명령을 실행하고, 후니아오 계정을 조작합니다. 따라서 권한 관리 및 안전한 사용이 매우 중요합니다.


1. MBAgent의 권한 계층 ​

MBAgent의 권한 시스템은 5계층으로 나뉩니다:

[제5층] 후니아오 클라이언트 ControlV2 프로토콜 레벨 제한
       ← 후니아오 브라우저 자체의 보안 정책
[제4층] 사용자 권한 모드 (Ask / Auto / Plan)
       ← MBAgent 설정
[제3층] 도구 승인 (도구별로 개별 설정 가능)
       ← 도구급 승인
[제2층] 파일 샌드박스 (작업 디렉터리 제한)
       ← 워크스페이스 격리
[제1층] OS 권한
       ← 사용자 PC의 계정 권한

2. 권한 모드: Ask / Auto / Plan ​

1. Ask 모드 (기본 권장) ​

각 고위험 조작마다 확인 팝업을 표시.

적합 사용자:

  • ✅ 초보자 사용자
  • ✅ 중요 데이터 / 계정을 포함하는 시나리오
  • ✅ AI의 동작이 불확실할 때

2. Auto 모드 ​

일반적인 조작은 자동 실행, 극히 일부만 팝업.

적합 사용자:

  • ✅ MBAgent 숙련 고급 사용자
  • ✅ 반복 작업 (AI에게 자주走하게 함)
  • ✅ 샌드박스 환경 (손상되어도 괜찮음)

자동 실행되는 조작:

  • 파일 읽기
  • 웹 검색
  • 읽기 전용 API 호출

여전히 팝업되는 조작:

  • 파일 쓰기
  • shell 명령 실행
  • 후니아오 계정 조작

3. Plan 모드 ​

AI가 먼저 플랜을 제출하고 각 단계마다 사용자 승인 필요.

적합 사용자:

  • ✅ 복잡한 다단계 작업
  • ✅ AI의 사고 방식을 이해하고 싶음
  • ✅ 잦은 팝업에 방해받지 않음

모드 전환 ​

  1. "설정 → 권한" 진입
  2. 모드 선택
  3. 저장

3. 도구 승인 ​

각 AI 도구는 개별적으로 승인 정책을 설정할 수 있습니다.

기본 승인 정책 ​

도구Ask 모드Auto 모드Plan 모드
Read (파일 읽기)자동자동플랜 중
Write (파일 쓰기)팝업팝업플랜 중
Edit (파일 편집)팝업팝업플랜 중
Bash (명령 실행)팝업팝업플랜 중
WebFetch (웹 가져오기)자동자동플랜 중
WebSearch (검색)자동자동플랜 중
후니아오 환경 컨트롤팝업팝업플랜 중
양식 입력 / 제출팝업팝업플랜 중

커스텀 승인 정책 ​

  1. "설정 → 권한 → 도구 승인" 진입
  2. 조정할 도구 찾기
  3. 선택: 자동 / 팝업 / 금지

4. 파일 샌드박스 ​

작업 디렉터리 제한 ​

MBAgent의 모든 파일 조작은 지정한 작업 디렉터리 내에서만:

✓ /my-project/        ← 작업 디렉터리, 읽기/쓰기 가능
✗ C:\Windows\        ← 시스템 디렉터리, 접근 금지
✗ D:\기밀문서\        ← 작업 디렉터리 외, 접근 금지

작업 디렉터리 변경 ​

  1. MBAgent 메인 화면에서 "작업 디렉터리" 버튼 클릭
  2. 새 디렉터리 선택
  3. MBAgent가 샌드박스 재초기화

IMPORTANT

매번 시작 시 작업 디렉터리 확인: MBAgent가 만지고 싶지 않은 디렉터리를 실수로 조작하지 않도록.

샌드박스 외 파일 ​

작업 디렉터리 외의 파일에 접근해야 하는 경우:

  1. 일시적: 파일을 작업 디렉터리로 복사
  2. 영구적: 작업 디렉터리에 대상 위치가 포함되도록 변경
  3. 위험: 설정에서 샌드박스 끄기 (비권장)

5. 명령 실행 제한 ​

기본으로 차단되는 위험 명령 ​

MBAgent에는 위험 명령 블랙리스트가 내장되어 있으며 기본으로 차단:

카테고리차단 명령
시스템급format, diskpart, bcdedit, reg delete
네트워크 공격netsh firewall, net user /add
삭제계rm -rf /, del /f /s /q C:\
프로세스 조작taskkill /f /im, ps -ef | grep에 kill 조합
다운로드 실행curl ... | bash, wget ... | sh

WARNING

블랙리스트는 폴백이며 절대적인 방어는 아닙니다. 복잡한 공격 명령은 우회 가능합니다. 중요 환경에서는 Ask 모드를 계속 사용하는 것을 권장.

커스텀 위험 명령 ​

  1. "설정 → 권한 → 명령 블랙리스트" 진입
  2. 차단할 명령 패턴 추가
  3. 저장

6. API Key 및 자격증명 관리 ​

저장 위치 ​

자격증명 유형저장 위치암호화
후니아오 계정 Token후니아오 브라우저 로컬 DB✅
AI Provider API KeyWindows Credential Manager✅
타사 계정 비밀번호현재 세션 임시 저장만❌ (메모리)
후니아오 계정 비밀번호로그인 시에만 사용, 저장 안 함❌ (메모리)

자격증명 사용 흐름 ​

[1] 사용자가 후니아오 브라우저에 로그인
    후니아오 계정 + 비밀번호 → 후니아오 클라이언트 검증
    ↓
[2] 후니아오 클라이언트가 Token 반환
    Token을 로컬 DB에 기록
    ↓
[3] MBAgent 시작 시
    후니아오 클라이언트에서 Token 읽기
    ↓
[4] MBAgent가 Token을 사용하여 ControlV2에 연결
    전 과정에서 Token은 프론트 채팅 내용을 거치지 않음

자격증명 보안 권장 ​

  • ✅ 주기적 회전: 후니아오 콘솔에서 주기적으로 비밀번호 변경
  • ✅ 2차 인증: 후니아오 계정에서 2차 인증 활성화
  • ✅ 독립 계정: AI 조작에는 독립된 후니아오 서브 계정 사용
  • ✅ 폐기 메커니즘: 이상 발견 시 즉시 후니아오 콘솔에서 Token 폐기

7. AI 메모리 뱅크 보안 ​

메모리 뱅크 파일 가시성 ​

AI 메모리 뱅크 파일은 다음에 저장:

%LOCALAPPDATA%\mbagent\memory\

평문으로, 사용자 PC에 접근할 수 있는 사람이라면 누구나 읽을 수 있음.

메모리 뱅크에 두지 말 것 ​

❌ 절대 두지 말 것:

  • 비밀번호
  • Token / API Key
  • 은행 계좌 번호
  • 신분증 번호

✅ 둘 수 있는 것:

  • 사용자 선호
  • 계정 번호 (비밀번호가 아님)
  • 비즈니스 규칙
  • 공개 사실

암호화 백업 ​

기밀 메모리의 백업이 필요한 경우:

  1. 7-Zip으로 암호화 압축
  2. 암호화 모바일 HDD에 저장
  3. 클라우드에는 업로드하지 않음

8. 보안 감사 및 로그 ​

조작 로그 ​

MBAgent는 모든 AI 조작을 기록:

[2026-09-24 22:30:15] AI가 도구 Write 호출
  매개변수: {"file_path": "D:/my-project/reports.xlsx"}
  결과: 성공
  Token: 1234

[2026-09-24 22:30:18] AI가 후니아오 ControlV2 호출
  매개변수: {"action": "browser.start", "env_id": "223223"}
  결과: 성공
  소요 시간: 3.2s

로그 확인 ​

  1. "설정 → 실행 로그" 진입
  2. "MBAgent 로그" 활성화
  3. 로그 파일 위치:
    %LOCALAPPDATA%\mbagent\logs\

이상 탐지 ​

의심스러운 조작을 발견한 경우:

  1. 즉시 MBAgent 내에서 "현재 작업 중지" 클릭
  2. 후니아오 브라우저 내에서 해당 환경의 Token 폐기
  3. 후니아오 계정 비밀번호 변경
  4. 후니아오 고객 지원에 연락

9. 모범 사례 ​

개인 사용자向け ​

  1. ✅ Ask 모드 사용 (기본)
  2. ✅ 중요 조작 전 확인
  3. ✅ AI 메모리 뱅크를 주기적으로 확인
  4. ✅ AI에게 은행 / 결제 사이트를 조작하게 하지 말 것

엔터프라이즈 사용자向け ​

  1. ✅ AI 전용 독립된 후니아오 서브 계정 사용
  2. ✅ AI가 접근할 수 있는 환경 범위 제한
  3. ✅ 후니아오 조작 감사 로그 활성화
  4. ✅ AI의 API Key를 주기적으로 회전
  5. ✅ 직원에 MBAgent 보안 교육 실시

위험 조작 리스트 ​

⚠️ MBAgent가 해서는 안 되는 것 (가능하다고 주장해도):

  • ❌ 시스템 파일 / 레지스트리 수정
  • ❌ 소프트웨어 설치 / 제거
  • ❌ 데이터베이스 삭제
  • ❌ 결제 / 은행 사이트 조작
  • ❌ 외부 이메일 발송 (명시적 허가 없이)
  • ❌ SNS 플랫폼 공개 게시물 게시

10. 긴급 시 대응 ​

AI를 즉시 중지 ​

  • 방법 1: Esc 키 누르기
  • 방법 2: 입력란의 "중지" 버튼 클릭
  • 방법 3: MBAgent 메인 창 닫기
  • 방법 4: 후니아오 브라우저 내에서 모든 환경 닫기

AI가 잘못된 조작을 실행했다 ​

  1. 즉시 중지 (상기)
  2. AI 메모리 뱅크 확인, 잘못된 메모리 삭제
  3. 조작 로그 확인, AI가 무엇을 했는지 조사
  4. AI의 잘못된 조작을 수동으로 취소
  5. "해서는 안 되는 조작"을 명령 블랙리스트에 추가

계정 도난이 의심되는 경우 ​

  1. 즉시 후니아오 콘솔에서 비밀번호 변경
  2. 모든 Token 폐기
  3. 후니아오 계정 조작 로그 확인
  4. 후니아오 고객 지원에 연락