Reference · security boundaries

승인과 격리는 기능이 아니라 실행 조건입니다.

추상적인 “안전한 AI” 대신 v0.1 코드와 테스트로 확인할 수 있는 경계를 설명합니다.

검증됨

승인 전 쓰기 없음

implementation plan과 plan hash가 준비된 상태에서만 승인을 기록합니다. 승인 뒤 resume해야 worktree 준비가 시작됩니다.

검증됨

대상 checkout 검사

커밋되지 않은 변경이 있으면 격리 구현을 시작하지 않습니다. 사용자의 기존 변경을 덮지 않습니다.

검증됨

검사 뒤 변경 감지

elio review가 기준 commit, 변경 목록과 검사 지문을 보여줍니다. 그 지문을 승인 명령에 다시 넣어야 하며, 값이 달라지면 완료하지 않고 구조 검사로 돌아갑니다.

검증됨

별도 worktree

구현 파일은 대상 checkout이 아니라 인접한 .elio-worktrees/ 아래의 별도 Git worktree에 작성합니다.

검증됨

민감 경로 제외

.env, secrets, credentials, SSH, PEM 등의 경로를 문맥 수집에서 제외하고 알려진 토큰 패턴을 가립니다.

검증됨

위험 명령 차단

shell 문자열 실행, reset --hard, clean -fd, 강제 push, deploy와 migration 명령을 차단합니다.

검증됨

경로와 입력 파일 경계

실행 ID와 산출물이 .r2c/runs 밖으로 나가지 못하게 검사합니다. task와 보고서 입력은 민감 경로, symbolic link와 크기 제한을 통과해야 합니다.

검증됨

로컬 기록 최소 권한

제어 디렉터리는 0700, state·event·artifact·승인 기록은 0600 권한으로 생성합니다.

검증됨

Codex prompt 비공개 전달

승인 계획은 process argument가 아니라 stdin으로 전달하고 사용자 Codex 설정을 무시합니다. 저장소 문맥의 prompt injection은 여전히 사람이 승인 전에 검토해야 합니다.

부분 구현

실제 builder 연결

mock builder와 local 구조 검사는 자동 테스트됐습니다. Codex CLI adapter는 명시적 opt-in 뒤 실행할 수 있지만 실제 계정 E2E는 아직 검증하지 않았습니다.

외부 변경은 별도 결정입니다

Elio는 자동 commit, push, PR, release, publish, deploy를 수행하지 않습니다. 공개 사이트도 실행 기록이나 실제 연구 결과를 읽지 않습니다.

비용 경계

v0.1은 openai-deep-research provider의 자동 유료 호출을 거부합니다. 구독과 Codespaces 사용량은 사용자가 각 서비스에서 확인합니다.

보안 검토의 한계

이 검사는 전문 침투 테스트나 무결점 보증이 아닙니다. 공개 npm의 JavaScript는 열람할 수 있고, local verifier는 대상 프로젝트의 SAST, 테스트나 악성코드 탐지를 대신하지 않습니다.