AlpacaX

Product

Product update: 다시 확인되는 것과 기록으로 남기는 것

API 토큰은 소유자의 현재 권한을 기준으로 접근 범위를 다시 확인하고, 로그인을 해제하면 해당 세션도 종료되며, 워크스페이스 활동은 기간별 리포트로 정리됩니다.

Taeyeong Baek
Taeyeong BaekGTM Associate · 2026년 9월 22일

API 토큰은 소유자의 현재 권한을 기준으로 접근 범위를 다시 확인하고, 로그인을 해제하면 해당 세션도 종료되며, 워크스페이스 활동은 기간별 리포트로 정리됩니다.

접근 권한은 한 번 부여되지만, 실제 사용은 그 이후에도 계속됩니다. 사용자의 역할이 변경됐는데 토큰에는 이전 권한이 남아 있거나, 로그인 자격은 더 이상 유효하지 않은데 해당 로그인으로 시작한 세션은 계속 실행되고 있다면 그 사이에 간극이 생깁니다.

아래 변경 중 두 가지가 이 간극을 줄이고, 나머지 하나는 그 사이에 일어난 일을 기간 단위로 기록에 남깁니다. 이와 더불어 터미널, 세션 공유, 파일 전송, CLI 등 여러 기능을 개선했습니다.

API 토큰 권한을 현재 사용자 권한에 맞춰 다시 확인합니다

API 토큰이 사용될 때마다 해당 토큰의 권한은 그 시점에 소유자가 가진 권한을 기준으로 다시 확인됩니다. 사용자의 역할에서 특정 권한을 제거하면 다음 API 호출부터 해당 토큰의 접근 범위도 함께 줄어듭니다. 토큰을 다시 발급하거나 별도의 적용 시간을 기다릴 필요가 없습니다. 사라진 접근 권한은 토큰 소유자에게도 안내됩니다.

새로운 토큰 역시 일괄적인 권한을 부여받는 것이 아니라, 토큰을 발급한 사용자가 가진 접근 권한을 기준으로 생성됩니다.

기존 토큰의 접근 범위를 넓히려면 승인 요청이 생성됩니다. 승인이 완료된 이후에만 확대된 권한이 적용됩니다.

각 워크스페이스에서는 모든 API 토큰에 적용되는 최대 유효기간을 Policies > Server access에서 설정할 수 있습니다. 본인의 토큰은 Profile menu > My API tokens에서 확인할 수 있으며, 각 토큰의 스코프와 리소스별 허용 작업, 접근 가능한 명령어와 서버를 확인할 수 있습니다. 토큰 생성 및 로테이션은 Essentials 플랜 이상에서 사용할 수 있으며, 기존 토큰 관리는 Free 플랜에서도 제공됩니다.

토큰 상세 화면에서 접근 가능한 리소스와 각 리소스에서 수행할 수 있는 작업을 확인할 수 있습니다.

워크스페이스 활동을 기간별 리포트로 확인할 수 있습니다

세션은 작업 단위로 기록됩니다. 여기에 더해 Audit > Activity reports에서는 기간 단위로 정리된 기록을 확인할 수 있습니다. 일별, 주별, 월별로 명령, 세션, AI 사용에 대한 요약이 제공되며, 확인이 필요한 사항은 Findings로 표시됩니다.

리포트는 별도로 요청하지 않아도 해당 기간이 끝난 직후에 생성됩니다. 목록은 기간별로, 그리고 활동이 있었던 기간만 따로 걸러 볼 수 있습니다. 각 리포트에는 발견된 사항이 몇 건인지, 그중 몇 건이 아직 검토를 기다리는지 함께 표시됩니다.

리포트의 수치는 생성 시점을 기준으로 고정됩니다. 화면에도 명시되어 있듯이 표시되는 모든 값은 리포트가 생성될 때의 값이며, 리포트를 열어볼 때 다시 계산되지 않습니다. 검증된 명령과 승인·거부 건수, 접근 규칙에 해당했을 건수, 대상 서버 수, 위험도 분포가 모두 그대로 유지됩니다.

리포트는 생성 시점의 수치를 그대로 보관하며 이후 다시 계산하지 않습니다.

로그인을 해제하면 해당 로그인에서 시작한 세션도 종료됩니다

이제 로그인을 해제하면 자격 증명뿐 아니라 그 로그인으로 시작한 세션까지 함께 정리됩니다. 로그인 해제, 비밀번호 변경, MFA 인증 수단 삭제 모두 해당 로그인에서 시작된 브라우저 터미널과 파일 전송을 함께 종료합니다. 계정을 차단하는 일과 그 계정이 열어둔 것을 닫는 일이 하나의 동작이 됩니다.

종료 범위는 해당 로그인에서 시작된 연결로 한정됩니다. 같은 공유 세션에서 작업 중인 다른 사용자의 연결은 영향을 받지 않습니다.

세션이 종료된 이유도 더 명확하게 표시됩니다. 작업 세션이 만료되거나 완료된 경우, 취소된 경우, 계정이 비활성화된 경우를 각각 구분해 안내합니다. 이전처럼 모든 경우가 관리자가 세션을 종료한 것으로 표시되지 않습니다.

현재 로그인 목록은 Profile menu > Security에서 확인할 수 있습니다. Hosted 환경에서는 로그인을 해제하면 특정 기기 하나가 아니라 모든 기기에서 해당 계정이 로그아웃됩니다.

그 밖의 업데이트

  • 브라우저 터미널이 서버 재시작 이후에도 세션을 이어갑니다. Alpacon 측에서 재시작이 발생하면 대체 서버로 연결을 넘기고 자동으로 재접속한 뒤, 연결이 끊긴 동안 놓친 출력까지 다시 보여줍니다. CLI 터미널은 세션을 넘기지 않고 정상적으로 종료됩니다.
  • 공유 세션의 참여자를 터미널에서 바로 확인하고 관리할 수 있습니다. 참여자 패널에서 사용자를 선택하면 권한, 참여 시각, 클라이언트, IP 주소를 확인할 수 있습니다. 세션을 종료하지 않고도 소유자가 참여자의 권한을 Read only와 Writable 사이에서 변경할 수 있습니다. 세션 공유 기능은 Essentials 플랜 이상에서 제공됩니다.
  • Websh에 터미널 설정 패널이 추가됐습니다. 테마, 클립보드 동작, Ctrl-C 처리 방식, 여러 줄 붙여넣기 확인, Option 키의 Meta 키 사용 여부, 스크롤백, 터미널 벨 등을 설정할 수 있습니다. 설정값은 계정에 저장되어 다른 워크스페이스에서도 그대로 적용됩니다.
  • Live activity 화면이 테이블 형태로 바뀌었습니다. 각 세션의 위험도와 최근 활동을 한눈에 볼 수 있으며, 요청자가 사람인지 AI 에이전트인지도 배지로 구분합니다.
  • Alpamon v2.5.1부터 파일 전송은 요청한 사용자의 계정 권한으로 실행됩니다. 폴더를 다운로드할 때는 해당 사용자가 읽을 수 있는 파일만 포함되며, 업로드로 생성된 파일과 폴더의 소유권 역시 해당 사용자에게 부여됩니다.
  • 터널을 통해 연결된 Windows 서버에서도 터미널 및 콘솔 세션을 사용할 수 있습니다.
  • Alpacon CLI를 명령어로 업데이트할 수 있습니다. alpacon update를 실행하면 CLI를 업데이트하고, alpacon update --check는 새로운 업데이트가 있는지만 확인합니다. 패키지 관리자로 설치한 경우에는 파일을 덮어쓰지 않고 해당 관리자에서 업그레이드하는 방법을 안내합니다.
  • alpacon exec --wait의 승인 대기 방식이 변경됐습니다. 이제 몇 초마다 같은 명령을 다시 제출하지 않고, 이미 제출한 명령의 승인 상태를 계속 확인합니다.
  • 이번 릴리스에는 보안 개선 사항이 포함되어 있습니다. Self-hosted 환경을 운영하는 고객에게는 업데이트를 권장합니다.

동작 변경 사항

비밀번호를 변경하거나 MFA 인증 수단을 삭제하면 이 과정에서 해제되는 로그인으로 시작한 브라우저 터미널과 파일 전송도 함께 종료됩니다. Hosted 환경에서는 비밀번호 변경 또는 MFA 인증 수단 삭제 시 모든 기기에서 로그아웃되므로, 모든 기기에서 시작된 관련 연결도 종료됩니다. 장시간 실행 중인 작업이 있다면 설정을 변경하기 전에 작업을 완료하거나 다른 사용자에게 넘겨주세요.

Self-hosted 환경에서는 서버보다 프록시를 먼저 업데이트해야 합니다. 프록시가 이전 버전이면 해당 로그인의 연결만이 아니라 세션 전체가 종료됩니다.

Taeyeong Baek
저자 소개Taeyeong BaekGTM Associate

Taeyeong Baek works on go-to-market at AlpacaX, covering Alpacon, an AI-native PAM platform with runtime execution control for AI agents. He works where the product meets its users—supporting proof-of-concept deployments and building the demo videos and onboarding emails that teams see first—and writes the product updates from there: what changed, and what it makes easier for teams running AI agents in production.


Product update: 다시 확인되는 것과 기록으로 남기는 것 | AlpacaX