Tool Permission Matrix Builder & Validator: Structured, Visual Policy Management for AI Agent Teams
개요
Tool Permission Matrix Builder & Validator는 AI 에이전트 팀의 도구 접근 권한을 구조화하고 시각적으로 관리하기 위한 플랫폼으로, 도구 정의, 위험 분류, 역할 할당, 권한 매트릭스 설정을 지원하며, 기계가 읽을 수 있는 정책 아티팩트 내보내기 및 기존 에이전트의 규정 준수 검증 기능을 제공합니다.
주요 내용
* 도구 거버넌스 라이프사이클 관리: 도구 등록 시 위험 범주(읽기 전용, 내부 쓰기, 외부 API, 금융, 파괴적, 관리형)를 지정하고, 에이전트 유형별로 역할을 생성하며, 도구와 역할을 매트릭스에 드래그 앤 드롭하여 권한을 할당합니다.
* 실시간 유효성 검사 및 정책 내보내기: 매트릭스 설정 중 역할이 허용된 위험 수준을 초과하는 도구에 접근할 경우 즉시 경고를 표시하며, 구성된 매트릭스는 JSON, YAML 또는 Python 모듈 형식으로 내보낼 수 있습니다.
* 에이전트 코드 검증 및 스롤 분석: 기존 에이전트 코드를 붙여넣으면 Claude가 실제 호출하는 도구를 분석하고 매트릭스와 비교하여 보안 점수를 제공하며, 과도한 권한 부여(스롤)를 탐지하고 개선을 권고합니다.
* 비동기 아키텍처 및 휴리스틱 대체: Claude API 호출이 지연될 수 있는 에이전트 검증 및 스롤 분석 기능을 위해 백엔드는 비동기 방식으로 설계되었으며, ANTHROPIC_API_KEY가 설정되지 않은 경우에도 정규 표현식 및 수치적 메트릭을 활용한 휴리스틱 분석 기능을 제공합니다.
* 프로젝트 구조 및 핵심 설계 결정: FastAPI 백엔드는 비동기 라우트와 aiosqlite 기반 SQLAlchemy 세션을 사용하며, 프론트엔드는 React, TypeScript, Zustand, @dnd-kit을 활용합니다. 주요 설계 결정에는 비동기 처리, 3단계 권한 모델(허용, 거부, 상속), AI 기능에 대한 휴리스틱 대체, Python 모듈 검증 등이 포함됩니다.
시사점
이 플랫폼은 AI 에이전트 시스템에서 도구 접근 권한 관리를 시각적이고 구조화된 방식으로 해결하여, '권한이 올바르다고 생각하는 것'에서 '권한을 증명하고 코드로 내보낼 수 있는 것'으로 전환하며, 확장되는 팀과 에이전트에 따른 거버넌스 복잡성을 효과적으로 관리할 수 있는 단일 진실 공급원을 제공합니다.
댓글
GitHub Discussions