Claude Code, Cursor, Codex CLI, Gemini CLI 통제하기
사용하는 적용 지점: 코딩 어시스턴트 훅 지원 모드: Local Hosted Hybrid 플랜: Free (개인) Teams (조직 전체 등록)
수행할 내용
지원되는 어시스턴트가 적용 가능한 훅으로 노출하는 셸, 파일, API 작업에 강력한 정책 보호 장치를 적용합니다. Claude Code, Gemini CLI, Cursor IDE, 그리고 Kiro CLI의 직접 도구 호출에서는 거부가 실행 전에 해당 작업을 결정론적으로 차단합니다.
영어 원문 -- 번역은 기술 검토 대기 중입니다
Every event records its decision and event-level coverage in the audit trail.
이 방법이 적합한 경우
-
영어 원문 -- 번역은 기술 검토 대기 중입니다
If your developers use Claude Code, Gemini CLI, Cursor IDE, or Kiro CLI and you want to stop
rm -rf, secret exfiltration, or production database writes, this is for you.Codex CLI도 대화형 Bash 이벤트 중 적용 대상 이벤트를 강제하며, 그 외 이벤트 경로의 범위는 적용 범위에 명시되어 있습니다.
-
개인 개발자가 스스로를 보호하려면 Local 모드를 사용하세요 -- 가입도 계정도 필요 없습니다.
영어 원문 -- 번역은 기술 검토 대기 중입니다
- If you are a Teams admin wanting the same policy across every laptop, enroll devices and deploy a signed, tamper-detecting policy bundle.
- Python 또는 Node로 직접 AI 앱을 만든다면 대신 Python으로 개발 중인 AI 앱 통제하기 또는 Node.js를 참고하세요.
- Claude가 도구 호출을 통해 정책 상태를 직접 관리하게 하려면 MCP 서버를 참고하세요.
이 방법을 사용하지 말아야 할 경우
코딩 훅은 어시스턴트의 로컬 도구 사용을 통제합니다. 다음은 통제하지 않습니다:
- 에이전트가 프로덕션에서 수행하는 API 호출 -> 게이트웨이를 사용하세요.
- claude.ai나 ChatGPT 같은 브라우저 UI의 채팅 트래픽 -> 브라우저 확장 프로그램을 사용하세요.
- 에이전트가 커밋하려는 코드 -> 훅을 CI 정책 스캐너와 함께 사용하세요.
5분 설정
개인 개발자 (Local 모드)
영어 원문 -- 번역은 기술 검토 대기 중입니다
No signup. No account. Everything stays on your laptop.
pip install controlzero
controlzero install claude-code
예상 출력:
[Control Zero] Installed hook for Claude Code at ~/.config/claude-code/hooks/
[Control Zero] Default policy loaded from ~/.controlzero/policy.yaml
[Control Zero] Audit log: ~/.controlzero/audit.log
Claude Code를 열고 차단되는 액션을 시도해 보세요:
> run rm -rf /
[Control Zero] Denied: destructive_shell_command matched rule "block_rm_rf"
Teams (조직 전체 등록)
이미 Control Zero에 로그인된 관리자 노트북에서:
controlzero install claude-code --api-key cz_live_xxxxxxxxxxxx
또는 환경에 CONTROLZERO_API_KEY를 미리 설정하여 MDM으로 배포하세요.
영어 원문 -- 번역은 기술 검토 대기 중입니다
The hook pulls a signed policy bundle on startup and keeps it current.
작동 확인
-
감사 로그를 tail로 확인합니다:
tail -f ~/.controlzero/audit.log -
코딩 어시스턴트에게 아무 셸 명령이나 실행하도록 요청합니다. JSON 이벤트에는
decision: allow또는decision: deny, 이벤트 수준의 적용 범위, 도구 이름, 인수(Python SDK를 통한 Claude Code 또는 Gemini CLI에서는 마스킹되며, 다른 호스트나 Node 훅에서는 마스크 규칙이 거부로 적용됨), 일치한 정책 규칙이 기록됩니다. 적용 대상 이벤트에서 거부되면 명령이 실행되기 전에 중지됩니다. -
디바이스를 등록했다면 대시보드 -> Audit을 열고 이벤트가 유입되는지 확인합니다.
자주 이어지는 질문
- "저장소에 맞는 사용자 지정 규칙을 만들고 싶어요" -> 시각적 정책 빌더
- "프롬프트의 시크릿을 차단하고 싶어요" -> DLP 적용 범위
- "팀 전체로 확장하려면 어떻게 하나요?" -> 디바이스 등록
- "CI에서도 정책 위반을 스캔하고 싶어요" -> CI 정책 스캐너
- "거부 시 Slack으로 알리고 싶어요" -> 알림 채널