Bastion
Bastion
Active

Bastion

Bastion은 자체 호스팅 Linux/KVM 인프라의 별도 Cloud Hypervisor VM에서 백그라운드 코딩 에이전트를 실행하는 1.0 이전 MIT 라이선스 오케스트레이터입니다. 이 가이드에서는 계층화된 VM 아키텍처, 템플릿, 보안 경계, 비밀, 네트워킹, 클러스터, 롤아웃, 비용 및 대안을 다룹니다.

40

Views

0

Likes

Jun 2026

Added

bastion.computer

Website

Tags

코딩 에이전트샌드박스Linux VM개발 인프라에이전트 런타임

Product Preview

A quick visual look at Bastion before you visit the official site.

Published 6/14/2026
Bastion screenshot

Editorial Review

About Bastion

Bastion 백그라운드 코딩 에이전트를 위한 자체 호스팅 오케스트레이터입니다. 개발자 노트북에 여러 에이전트 프로세스나 컨테이너를 제공하는 대신 각 환경에 대해 별도의 Cloud Hypervisor 가상 머신을 생성합니다. 템플릿은 CPU, 메모리, 디스크, 에이전트, 터널 및 수명 주기 작업을 스키마 검증 JSON으로 정의합니다. 준비된 레이어는 재사용되고 각 작업에는 쓰기 가능한 새로운 오버레이가 수신됩니다.

이는 코딩 모델이 아니라 인프라입니다. Bastion은 현재 OpenCode를 직접 통합하고 다른 도구에 대한 SSH를 공개합니다. 충돌을 줄이고 억제를 향상할 수 있지만 VM은 하나의 보안 경계일 뿐입니다. 권한 있는 호스트 데몬, 로컬 API, 템플릿 공급망, 네트워크 송신, 비밀, 저장소 및 병합 경로에는 여전히 명시적인 정책이 필요합니다.

Original hand-drawn Bastion architecture diagram showing the unprivileged API, root daemon, isolated Cloud Hypervisor virtual machines, and layered disks
Bastion의 게시된 아키텍처를 기반으로 한 원본 설명 다이어그램입니다. API/daemon 분할 및 에이전트별 게스트 커널은 중요한 경계입니다. 루트 데몬과 연결 가능한 API은 높은 가치의 제어 지점으로 유지됩니다.

Bastion 조립 방법

구성 요소책임신뢰의 의미
호스트 API메타데이터를 SQLite에 저장하고 기본적으로 localhost:3148에서 HTTP를 제공합니다.권한이 없는 프로세스이지만 모든 호출자가 환경을 생성, 입력 및 제거할 수 있습니다.
bastiondUnix 소켓을 통해 권한 있는 VM 수명 주기 및 네트워킹 작업을 수행합니다.루트로 실행됩니다. 타협은 모든 게스트와 호스트 네트워킹에 영향을 미칠 수 있습니다.
Cloud Hypervisor VM하나의 환경에 대한 게스트 커널, 루트 파일 시스템, 프로세스 및 네트워크 제공공유 프로세스보다 분리가 강력하지만 절대적인 경계는 아님
기본 이미지공유 Ubuntu 커널/initramfs/root 파일 시스템 및 게스트 구성 요소취약하거나 중독된 베이스가 모든 템플릿에 전파됩니다.
템플릿 오버레이불변으로 준비된 프로젝트 종속성 및 초기화 작업재현성을 향상시킵니다. 비밀은 레이어에 구워져서는 안 됩니다.
환경 오버레이하나의 작업에 대해 쓰기 가능한 Copy-On-Write 디스크디자인상 일회용입니다. 제거하기 전에 필요한 출력을 내보내야 합니다.

격리의 이점과 그것이 증명하지 못한 것

각 VM에는 자체 게스트 커널, 프로세스, 파일 시스템 및 네트워크가 있습니다. 이렇게 하면 서로 다른 종속성을 설치하거나 동일한 포트를 바인딩하거나 공통 작업 트리를 편집하는 에이전트 간의 우발적인 충돌이 줄어듭니다. 또한 더 명확한 파괴 단위를 생성합니다. 랩톱에서 알 수 없는 프로세스 트리를 정리하려고 시도하는 대신 환경을 제거합니다.

고립은 그 자체로 안전한 자율성을 부여하지 않습니다. 광범위한 GitHub 토큰이 있는 VM은 여전히 ​​분기를 삭제할 수 있습니다. 무제한 송신은 여전히 ​​코드를 유출할 수 있습니다. 터널은 취약한 개발 서버를 노출시킬 수 있습니다. 악성 템플릿 작업은 게스트 내부에서 루트로 실행됩니다. Bastion의 현재 문서에는 템플릿 작업이 게스트 루트로 실행되고 호스트 데몬이 루트로 실행된다고 나와 있습니다. 두 가지 사실을 각주가 아닌 설계 입력으로 처리하십시오.

위협VM이 도움이 됩니다.추가 제어 필요
두 에이전트가 동일한 종속성을 변경합니다.쓰기 가능한 디스크 및 프로세스 분리분기/작업 트리 분리 및 병합 검토
에이전트가 파괴적인 셸 명령을 실행합니다.일회용 게스트 내부에 손상이 남아 있을 수 있음호스트 마운트, 범위가 지정된 자격 증명 및 송신 제한 없음
악성 패키지 설치다른 손님으로부터 프로세스 격리레지스트리 정책, 잠금 파일, 검색 및 재구축
자격 증명 오용자격 증명이 외부 권한을 부여하는 경우 없음단기 작업별 토큰 및 공급자 측 제한 사항
하이퍼바이저 또는 데몬 공격VM 경계로 인해 측면 이동이 느려질 수 있음호스트 패치, 최소 서비스 및 전용 작업자 노드
잘못된 코드가 프로덕션에 도달함없음보호된 브랜치, CI, 검토 및 배포 승인

호스트 요구 사항 및 설치

현재 런타임에는 x86_64 기반 Linux, 다음에 대한 읽기/쓰기 액세스가 필요합니다. /dev/kvm 그리고 /dev/vhost-vsock, Bastion 호스트 자체가 VM인 경우 중첩된 가상화입니다. macOS Apple 실리콘은 클라이언트 전용입니다. 필수 호스트 유틸리티에는 SSH/SCP, qemu-img, mkfs.vfat, mcopy, iptables 및 IP 도구가 포함됩니다. Bastion은 명시적으로 요청할 경우 여러 패키지 관리자를 통해 누락된 유틸리티를 자동으로 설치할 수 있습니다.

홈페이지는 컬-쉘 설치 프로그램을 제공하고 GitHub 릴리스는 아카이브를 제공합니다. 프로덕션의 경우 스크립트를 검사하고, 릴리스 출처와 체크섬을 확인하고, 버전을 고정하고, 설치된 Cloud Hypervisor, 게스트 커널 및 기본 이미지 버전을 기록합니다. 실행 요새 시스템 점검 설치 후 및 호스트 업그레이드 후. 기본 API을 신뢰할 수 없는 네트워크에 직접 노출하지 마십시오.

템플릿은 인프라 코드입니다.

템플릿은 리소스, 명명된 터널, 에이전트 및 수명 주기 작업을 정의하여 변경할 수 없습니다. 생성 중에 Bastion은 임시 VM을 부팅하고 init 작업을 실행하며 준비된 qcow2 레이어를 저장합니다. 새로운 환경에서는 쓰기 가능한 새로운 오버레이를 추가하고 선택적 시작 작업을 실행합니다. 이를 통해 종속성 설치를 재사용할 수 있고 에이전트 환경을 반복할 수 있습니다.

버전 템플릿 JSON은 저장소와 함께 있지만 프로젝트 편의와 조직 정책을 분리합니다. 패키지 버전과 Git 커밋을 고정합니다. 피하다 컬 | 강타 init 액션 내부, 플로팅 패키지 태그 및 확인되지 않은 바이너리 다운로드. API 키를 JSON, 쉘 기록, 기본 이미지 또는 템플릿 스냅샷에 배치하지 마세요. 스냅샷은 삭제된 파일과 환경 상태를 보존할 수 있습니다.

템플릿 필드질문 검토안전한 기본값
자원하나의 작업으로 호스트 CPU, 메모리 또는 디스크가 소모될 수 있습니까?작은 할당량과 호스트 용량 예약
대리인어떤 서버가 설치되어 있으며 어떤 권한 모드가 적용됩니까?대화형 보호 장치가 포함된 승인된 에이전트/버전 1개
작업.초기화루트로 실행되어 불변 레이어의 일부가 되는 것은 무엇입니까?고정되고 검토되었으며 비밀이 아닌 종속성 설정
작업.시작부팅할 때마다 어떤 변화가 있나요?명확한 로그를 통한 멱등성 체크아웃 및 서비스 출시
터널API을 통해 어떤 게스트 포트에 연결할 수 있나요?작업에 검토된 미리보기가 필요하지 않는 한 터널 없음
인증/비밀자격 증명이 로그, 디스크 또는 하위 프로세스를 통해 유출될 수 있나요?런타임에만 주입되는 단기 작업 토큰

저장소, 분기 및 아티팩트 흐름

각 환경에 고유한 문제, 분기 및 작업 키를 제공합니다. 저장소를 읽을 수 있는 토큰으로 복제하고 지정된 분기만 푸시합니다. 에이전트에게 보호된 분기를 우회하거나, 자체 끌어오기 요청을 승인하거나, 조직 설정을 관리할 수 있는 권한을 부여하지 마세요. 출력은 커밋/차이점, 테스트 보고서, 빌드 아티팩트 및 컴퓨터에서 읽을 수 있는 작업 요약 등 제어된 경로를 통해 종료되어야 합니다.

  1. 허용된 경로, 금지된 변경 및 승인 테스트를 통해 문제를 생성합니다.
  2. 하나의 저장소와 작업 분기로 범위가 지정된 단기 자격 증명을 생성합니다.
  3. 고정된 템플릿 개정에서 환경을 생성합니다.
  4. 송신 및 런타임 제한을 사용하여 에이전트를 실행합니다.
  5. 로그, 차이점, 테스트 결과, 종속성 변경 사항 및 아티팩트 해시를 수집합니다.
  6. 사람이 검토하기 전에 자격 증명을 취소합니다.
  7. 일반적인 보호 분기 및 CI 제어를 통해 병합합니다.
  8. 환경을 제거하고 데이터 보존 기대치를 확인합니다.

네트워크 설계 및 터널

API은 기본적으로 localhost에 바인딩되며, 프로젝트에서는 여기에 도달할 수 있는 사람은 누구나 환경을 생성, 제거 및 들어갈 수 있다고 경고합니다. 원격 액세스가 필요한 경우 신중하게 구성된 개인 네트워크와 같이 인증된 TLS 경계 뒤에 배치하십시오. 바인드 주소를 0.0.0.0으로 변경하지 말고 클라우드 방화벽으로 충분하다고 가정하십시오.

목적지와 목적에 따라 게스트 출구를 제어합니다. 패키지 레지스트리, 모델 공급자 및 소스 호스트가 허용될 수 있습니다. 특정 작업이 승인되지 않는 한 메타데이터 엔드포인트, 내부 관리 시스템 및 프로덕션 데이터베이스를 차단해야 합니다. 명명된 서비스 터널은 미리 보기 서버에 유용하지만 미리 보기 애플리케이션에는 인증이 부족하고 개발 미들웨어를 실행하는 경우가 많습니다. 터널의 수명을 짧게 하고 대중에게 노출되지 않도록 하십시오.

비밀 및 에이전트 권한

예제 구성은 키 값을 내장하는 대신 저장된 비밀을 참조합니다. 이는 올바른 방향이지만 에이전트 VM에 주입하면 여전히 게스트 루트 제어를 통해 프로세스에서 비밀을 사용할 수 있습니다. 범위가 좁은 설치 토큰, 워크로드 아이덴티티 또는 자동으로 만료되는 중개 자격 증명을 선호합니다. 소스 액세스, 모델 액세스, 패키지 게시 및 클라우드 배포를 서로 다른 ID로 분리합니다.

홈페이지 예시에서는 OpenCode 권한 값이 “allow”인 것을 보여줍니다. 정확한 의미 체계를 매핑하지 않고 허용되는 예제를 프로덕션에 복사하지 마세요. VM을 격리하면 호스트에 미치는 영향이 줄어들지만 모든 외부 작업을 되돌릴 수는 없습니다. 게스트 외부의 인간 또는 정책 서비스 뒤에서 결과가 높은 작업을 유지합니다.

단일 호스트 대 클러스터

단일 KVM 호스트는 가장 간단한 평가 대상입니다. 선택적 클러스터는 기본/템플릿 아카이브, 노드 등록, 예약 및 프록시 연결을 위한 공유 Postgres 상태, S3-compatible 스토리지를 추가합니다. 이는 용량 및 가용성 옵션을 늘리는 동시에 보안 및 백업 영역도 확장합니다.

디자인장점새로운 책임
단일 호스트가장 작은 제어 평면과 가장 쉬운 디버깅용량, 로컬 오류 및 유지 관리 기간
여러 독립형 호스트팀 또는 신뢰 수준에 따른 수동 분리중복된 이미지, 정책 및 예약
Bastion 클러스터공유 일정 및 템플릿 배포Postgres, 객체 스토리지, 노드 인증 및 복구
클라우드 KVM 인스턴스탄력적인 인프라중첩된 가상화 지원, 인스턴스 비용 및 클라우드 IAM
전용 베어메탈예측 가능한 성능과 더욱 명확한 테넌트 경계하드웨어 작동 및 느린 용량 변경

용량 및 비용 계획

VM 격리에는 실제 오버헤드가 있습니다. 운영 체제 bastiond, API, 페이지 캐시 및 최대 동시 게스트를 위한 예산 호스트 메모리입니다. 디스크 소비에는 공유 기반, 템플릿 오버레이, 모든 쓰기 가능한 환경, 로그 및 클러스터 아카이브가 포함됩니다. 쓰기 중 복사는 처음에는 공간을 절약하지만 쓰기가 많은 빌드는 빠르게 커질 수 있습니다.

환경 시작 대기 시간, 대기열 시간, CPU 및 메모리 포화도, 디스크 증가, 네트워크 송신, 에이전트/공급자 지출, 실패한 작업 정리 및 허용된 변경당 비용을 추적합니다. TTL 및 유휴 종료를 설정합니다. 삭제를 담당하는 프로세스가 없으면 "일회용" 환경은 영구적인 비용이 됩니다.

대안

옵션최적의 핏Bastion과의 절충
Bastion선언적 레이어가 있는 Linux/KVM의 자체 호스팅 에이전트별 VM1.0 이전 및 권한 있는 인프라 작업이 필요함
E2B관리형 API-첫 번째 클라우드 샌드박스자체 호스트 제어 및 외부 데이터 프로세서 감소
Daytona공급자 간 개발 환경 오케스트레이션더 넓은 작업 공간 초점과 다양한 격리 모델
GitHub Actions 실행자감사 가능한 비대화형 저장소 자동화지속적인 대화 에이전트에는 덜 적합함
Firecracker 플랫폼맞춤형 microVM 제어 플레인을 구축하는 팀훨씬 더 많은 엔지니어링, 최대의 아키텍처 제어
뿌리 없는 컨테이너오버헤드가 낮고 신뢰할 수 있는 워크로드공유 호스트 커널 및 약한 격리 경계

자주 묻는 질문

Bastion을 Mac에서 실행할 수 있나요?

현재 VM 호스트에는 KVM이 포함된 Linux x86_64가 필요합니다. Apple 실리콘 macOS는 가상화 호스트가 아닌 클라이언트 역할을 할 수 있습니다.

어떤 코딩 에이전트가 지원되나요?

OpenCode는 오늘날 내장된 통합입니다. SSH는 다른 도구에 대한 경로를 제공하지만 해당 워크플로에는 자체 설정과 검증이 필요합니다.

모든 에이전트가 별도의 VM에 있나요?

각 Bastion 환경은 자체 게스트 커널, 파일 시스템, 프로세스 및 네트워크가 포함된 Cloud Hypervisor VM을 받습니다.

생산 준비가 되었나요?

프로젝트는 자신을 1.0 이전 버전으로 설명하고 인터페이스가 변경될 수 있다고 경고합니다. 제한된 파일럿을 실행하고 정확한 버전을 고정하세요.

VM을 격리하면 자동 승인이 안전하게 되나요?

아니요. 호스트 파일이 격리되더라도 외부 자격 증명과 네트워크 권한은 여전히 중요합니다.

Bastion은 오픈 소스인가요?

그렇습니다. 현재 저장소는 MIT 라이선스에 따라 게시됩니다.

1차 소스

2026년 7월 25일에 마지막으로 검토되었습니다. Bastion은 1.0 이전 버전입니다. 출시 전에 현재 스키마, 릴리스, 보안 참고 사항 및 인프라 요구 사항을 확인하세요.

Ready to try Bastion?

Visit the official website to get started

Visit Bastion

Quick Info

Added
6/15/2026
Published
6/14/2026
Updated
7/29/2026

Share This Tool

Have an AI tool to share?

Submit it to AI Dreamhub

Get your product in front of people actively exploring AI tools.

Submit Your Tool

Related Tools

Together.ai

Together.ai

The AI Acceleration Cloud. Train, fine-tune and run inference on AI models blazing fast, at low cost, and at production scale. - 스마트 AI 도구로 생산성 향상.

ai-cloudfree
690
TensorRT-LLM

TensorRT-LLM

LLM 추론을 위한 최적화 라이브러리.

추론가속화
820
General Compute

General Compute

General Compute는 지연 시간에 민감한 AI 워크로드를 위한 추론 클라우드로, ASIC 기반 속도 향상과 OpenAI 호환 API를 내세워 코딩·음성 에이전트 팀을 겨냥합니다.

AI 추론ASIC 클라우드OpenAI 호환 API
550
OpenRouter

OpenRouter

OpenRouter는 여러 주요 모델 공급자를 하나의 API로 묶고 가격, 지연 시간, 품질을 비교하면서 라우팅할 수 있게 해주는 멀티모델 AI 게이트웨이입니다.

LLM 게이트웨이모델 라우팅멀티모달 API
470