Perplexity SPACE 신호를 바탕으로 AI 에이전트 샌드박스가 해결하는 실행 환경 보안과 Android 폰 권한, 사용자 확인, FoneClaw의 지원 동작 설계를 구분합니다.
AI 에이전트 샌드박스가 주목받는 이유는 에이전트가 이제 짧은 답변만 만드는 도구가 아니기 때문이다. 사용자는 AI에게 코드 실행, 파일 수정, 여러 단계의 조사, 장시간 대기, 상태 보존, 외부 서비스 접근을 맡기기 시작했다. 이런 작업은 일반 채팅보다 위험이 크다. 잘못된 명령이 파일 시스템을 망가뜨리거나, 민감한 자격 증명을 노출하거나, 다른 사용자 작업 공간에 영향을 줄 수 있기 때문이다.
Perplexity Research의 SPACE 보안 실행 환경 소개는 2026년 7월 15일 SPACE를 장시간 에이전트 작업과 분리된 코드 실행을 위한 안전하고 효율적인 플랫폼으로 설명했다. 같은 글은 에이전트 작업이 코드를 실행하고, 파일 시스템을 편집하고, 여러 단계를 처리하고, 오래 유지되는 상태를 보존하며, 호스트와 사용자, 민감한 자격 증명을 보호할 수 있는 환경을 필요로 한다고 강조한다. 이것이 2026년 AI 시장에서 실행 환경 보안이 별도 주제가 된 배경이다.
폰 에이전트 관점에서는 여기서 한 걸음 더 나아가야 한다. 클라우드나 서버 안에서 에이전트 작업을 안전하게 분리하는 것과, Android 휴대폰에서 전화·메시지·알림·설정·결제와 연결된 동작을 허용하는 것은 다른 문제다. 샌드박스는 에이전트가 움직이는 작업 공간을 안전하게 만드는 데 도움을 준다. 하지만 사용자의 휴대폰에서 실제 결과가 남는 행동은 Android 권한, 앱의 허용 범위, 화면에 보이는 확인, 사용자 승인 흐름을 거쳐야 한다. 이 차이를 이해해야 AI 에이전트 샌드박스와 폰 권한을 같은 안전 장치로 착각하지 않는다.
Perplexity SPACE가 보여준 핵심은 에이전트가 일하는 장소를 분리하고 관리하는 방식이다. Perplexity Research는 SPACE가 관리 영역, 노드 안에서 동작하는 서비스, 가상 머신으로 구현된 샌드박스와 내부 데몬 같은 구성으로 이뤄진다고 설명한다. 쉽게 말하면 에이전트가 코드를 돌리고 파일을 만지고 장시간 작업을 이어가더라도, 그 작업이 바깥 시스템에 곧바로 퍼지지 않도록 별도의 공간과 관리 흐름을 둔다는 의미다.
자격 증명 처리도 중요한 부분이다. Perplexity Research에 따르면 자격 증명은 샌드박스 안에 그대로 두지 않고, 별도 저장소, 게이트웨이, 보관 시스템, 만료 시간, 사용량 제한, 접근 기록을 통해 다룬다. 이는 에이전트가 외부 서비스에 접근해야 할 때에도 민감한 키나 토큰을 무방비로 노출하지 않도록 설계하는 방향이다. 장시간 작업이 늘어날수록 이런 구조는 선택 사항이 아니라 기본 조건이 된다.
SiliconANGLE의 Perplexity SPACE 보도는 SPACE가 Perplexity Computer에 적용됐고, Firecracker microVM 방식의 분리, 멈췄다가 이어가기, 세션 복제, 자격 증명 분리, 요청 전달, 작업 조율을 다룬다고 전했다. Perplexity Research도 출시 주간에 수백만 건의 샌드박스 생성과 더 빠른 생성 속도를 보고했다. 이런 수치는 AI 에이전트가 단순 대화에서 실제 작업 환경으로 이동하고 있음을 보여주는 시장 신호다.
샌드박스가 안전한 작업 공간을 만든다고 해서 Android 휴대폰의 권한이 자동으로 생기는 것은 아니다. AI 에이전트가 서버 안에서 코드를 안전하게 실행할 수 있다는 것과, 사용자의 휴대폰에서 전화를 걸고, 메시지를 보내고, 설정을 바꾸고, 결제 화면을 진행하는 것은 완전히 다른 승인 흐름을 가진다. 이 차이가 이 글의 핵심이다.
전화는 Android 전화 앱과 연락처, 통화 권한이 관련된다. 메시지는 수신자, 내용, 전송 전 확인이 필요하다. 결제는 계정, 금액, 인증, 승인 화면이 얽힌다. 설정 변경은 기기 상태와 사용자의 의사결정에 영향을 준다. 접근성 기능이나 앱 간 이동도 사용자가 허용한 범위 안에서 다뤄야 한다. 샌드박스는 에이전트 작업이 서버나 클라우드 환경에서 다른 시스템을 해치지 않도록 돕지만, Android에서 실제 사용자 작업을 진행하려면 폰 쪽 권한과 확인이 따로 필요하다.
이 지점은 FoneClaw의 보안 글들과도 연결된다. 에이전트가 어떤 기술로 실행되든, 실제 동작이 사용자의 휴대폰에서 일어나면 실행 중 권한 확인이 중요하다. 관련 기준은 AI 에이전트 스킬 보안: 검사 통과보다 실행 중 권한 확인이 중요한 이유에서 더 자세히 볼 수 있다. 오픈형 폰 에이전트 접근의 위험과 비교 기준은 OpenClaw 보안 위험과 FoneClaw 비교: 폰 에이전트를 더 안전하게 보는 기준에서도 이어진다. 핵심은 하나다. 안전한 실행 공간은 필요하지만, 휴대폰 동작 권한과 사용자 확인을 대신하지 않는다.
폰 에이전트는 일반적인 서버 에이전트와 다른 긴장감을 갖는다. 사용자의 휴대폰은 연락처, 메시지, 사진, 위치, 일정, 알림, 결제 앱, 업무 계정이 모여 있는 개인 기기다. AI가 여기서 유용해지려면 사용자의 의도를 잘 이해해야 하고, 동시에 중요한 행동 앞에서는 멈춰서 확인을 받아야 한다. 사용자가 “가족에게 늦는다고 보내줘”라고 말했을 때, 에이전트는 문장을 만들고 수신자를 고르며 전송 전 화면을 보여줘야 한다.
Perplexity SPACE가 장시간 상태 보존과 자격 증명 분리를 다루는 것처럼, 폰 에이전트도 작업 상태를 사용자가 이해할 수 있게 유지해야 한다. 어떤 앱을 열었는지, 어떤 내용을 준비했는지, 어떤 권한이 쓰였는지, 어디서 사용자의 승인으로 넘어가는지가 보여야 한다. 다만 이 흐름은 샌드박스 기술만으로 완성되지 않는다. 휴대폰의 앱 권한, OS 규칙, 사용자가 실제로 의도한 요청, 민감한 작업의 확인 화면이 함께 맞아야 한다.
클라우드 AI와 로컬 휴대폰 작업 사이의 신뢰 문제를 더 넓게 보려면 AI Agent Trust: 클라우드 AI 보안과 로컬 휴대폰 제어를 어떻게 판단할까가 도움이 된다. 기업 환경에서는 업무용 기기, 데이터 보존, 계정 정책, 로그 검토가 함께 들어오므로 기업 AI 에이전트 보안: 로컬 우선 휴대폰 에이전트를 평가하는 방법도 같은 맥락에서 읽을 만하다. 개인 사용자와 기업 사용자 모두에게 공통적인 기준은 “AI가 무엇을 이해했는가”보다 “어떤 결과를 보였고 어디서 확인을 받았는가”다.
FoneClaw에서 우리는 폰 에이전트를 구성 가능한 AI 모델과 지원되는 Android 동작이 만나는 제품으로 본다. 사용자는 작업에 맞는 모델을 선택할 수 있고, 그 모델은 요청을 이해하고 계획을 세우는 데 쓰인다. 실제 Android 작업은 FoneClaw가 담당한다. 앱 열기, 메시지 초안, 알림 확인, 일정 후속 조치, 검색 준비, 입력 보조처럼 지원되는 동작은 화면에 보이는 결과와 함께 진행된다.
이 관점에서 AI 에이전트 샌드박스는 중요한 보안 신호지만, 폰 에이전트 설계의 전부는 아니다. 샌드박스는 에이전트가 일하는 공간을 분리하고, 자격 증명을 바깥에서 관리하고, 장시간 작업을 안정적으로 유지하는 데 기여한다. FoneClaw가 중시하는 Android 작업 환경은 여기에 사용자 의도, Android 권한, 민감한 단계의 확인, 지원되지 않는 동작에 대한 대안 흐름을 더한다. 안전은 하나의 기술 이름이 아니라 사용자가 매 단계에서 이해할 수 있는 제품 경험으로 드러난다.
또한 FoneClaw에서 “모델을 설정한다”는 말은 별도 앱을 나란히 쓰는 뜻이 아니다. 사용자가 FoneClaw 안에서 원하는 AI 모델을 선택하고, 그 모델이 폰 에이전트의 이해와 계획을 돕는다는 뜻이다. 실제 Android 지원 동작은 FoneClaw 작업 환경 안에서 진행된다. 그래서 FoneClaw는 모델 선택의 유연성과 Android 권한 중심의 보이는 작업 흐름을 함께 제공한다. 샌드박스형 에이전트 논의가 커질수록, 폰 에이전트에는 이 구분이 더 중요해진다.
샌드박스형 AI 에이전트가 휴대폰 작업까지 약속할 때는 몇 가지 질문을 먼저 던져야 한다. 첫째, 샌드박스가 무엇을 분리하는가. 코드 실행, 파일 시스템, 네트워크 통신, 자격 증명, 장시간 상태가 각각 어떻게 관리되는지 봐야 한다. 둘째, 자격 증명이 작업 공간 안에 그대로 들어가는지, 별도 저장소와 만료 시간, 사용량 제한, 접근 기록으로 다뤄지는지 확인한다. 셋째, 작업이 멈췄다가 이어질 때 상태가 어떻게 보존되는지 살핀다.
Perplexity Computer 샌드박스 상태 기록은 2026년 7월 초 Computer sandbox 관련 이슈가 사용자에게 보였음을 보여준다. 이는 샌드박스가 보안 구조일 뿐 아니라 운영 안정성의 문제이기도 하다는 뜻이다. 생성 속도, 장애 복구, 세션 유지, 외부 통신 관리, 작업 재개는 모두 실제 사용자 경험에 영향을 준다. 안전한 구조와 안정적인 운영은 함께 봐야 한다.
결론적으로 AI 에이전트 샌드박스는 에이전트가 안전하게 일할 수 있는 공간을 만드는 중요한 기술 흐름이다. 그러나 휴대폰에서 실제 결과가 남는 작업에는 폰 권한과 사용자 확인이 추가로 필요하다. FoneClaw는 이 두 세계를 혼동하지 않고, 구성 가능한 모델의 이해와 계획을 지원되는 Android 작업, 보이는 진행 과정, 권한 기반 확인으로 연결하는 폰 에이전트 경험을 만든다.