AI-translated from English; not yet reviewed by a fluent editor.
# DeepSeek, 에이전트 학습용 DSec 샌드박스 시스템 세부 내용 공개
> 9월 연구 보고서는 에이전트 학습을 위한 DeepSeek의 샌드박스 플랫폼 DSec을 설명한다. 여러 백엔드와 조합 가능한 환경, 저자들이 보고한 배포 규모를 다룬다.
By BIG CHANGE Editorial
Published: 2026-09-27T06:48:31.966Z
Updated: 2026-09-27T06:48:31.966Z
Canonical: https://bigchange.ai/blog/deepseek-dsec-agent-training-sandbox-platform

AI-generated conceptual illustration by BIG CHANGE.
코드를 수정하는 AI 에이전트에게는 명령을 실행하고 여러 차례의 작업 사이에 결과를 보관할 공간이 필요하다. 학습 규모가 커지면 이러한 환경 수천 개를 동시에 시작한 뒤 모델이 다음 작업을 결정하는 동안 유지해야 할 수도 있다. DeepSeek의 [9월 19일 DSec(DeepSeek Elastic Compute) 기술 보고서](https://arxiv.org/html/2609.22978)는 해당 작업 부하를 처리한다고 저자들이 설명한 샌드박스 시스템을 다룬다.
저자들은 요청 경로와 이미지 저장 방식, 학습 작업이 중단될 때 일어나는 일을 설명한다. 성능 및 배포 수치는 저자들이 직접 측정한 결과다. 확장된 보고서는 arXiv에 제출된 논문이며 초록에 따르면 앞서 제출한 2쪽 분량의 확장 초록은 학회 1차 심사를 받았다.
## 큰 변화
- **달라진 점:** DeepSeek는 함수 호출, 컨테이너, microVM, 전체 가상 머신을 하나의 내부 클라이언트 라이브러리로 사용할 수 있는 에이전트 학습 및 평가용 공유 플랫폼으로 DSec을 문서화했다.
- **중요한 이유:** 보고서는 에이전트 학습을 다수의 작업 환경을 동시에 실행하는 기반 시설과 연결한다. 요청은 권한 확인과 배치, 로컬 수용 절차를 거치며, 환경을 만들 때 여러 계층을 조합하고 필요에 따라 이미지 데이터를 가져온다. GPU 작업이 선점되면 학습 시스템은 상태가 있는 샌드박스를 일시 중지할 수 있다.
- **지켜볼 점:** 호출자가 백엔드를 선택하는 구조는 그대로다. 논문이 제시한 운영 부하 측정은 서로 다른 저장 경로와 자원 비용을 사용하는 컨테이너 및 microVM을 대상으로 한다. 규모 수치는 DSec 단위 하나에 관한 것이다.
## 요청 하나로 사용하는 네 종류의 샌드박스
논문에 따르면 DeepSeek의 학습 프레임워크와 평가 프레임워크, 데이터 파이프라인은 Python 라이브러리 `libdsec`. 일반적인 생성 요청은 백엔드와 환경 아티팩트를 선택하고 CPU 및 메모리 한도, 수명, 네트워크 규칙을 설정한 뒤 초기 사용자 컨텍스트를 제공한다. 샌드박스가 준비되면 호출자는 명령이나 도구 호출을 실행하고 출력을 수집해 상태를 반환한 다음 세션을 종료할 수 있다. 논문의 샘플 세션은 컨테이너와 메모리 한도, 유휴 시간 제한을 사용하고 PyPI는 허용하되 NPM은 차단하는 네트워크 규칙을 설정한다. 이는 DeepSeek 플랫폼 내부에서 사용하는 인터페이스를 문서화한 것이며 외부 접근 경로를 제공하지 않는다.
네 가지 백엔드는 서로 다른 작업을 맡는다. FnCall은 재사용 가능한 사전 생성 컨테이너에서 짧고 상태가 없는 작업을 실행해 호출마다 새 샌드박스를 만들 필요를 없앤다. 컨테이너는 저장소 작업과 일반적인 도구 사용에 적합하고 빠르게 시작되며 높은 밀도로 배치할 수 있지만, 호스트 가상 머신 안의 다른 컨테이너와 커널을 공유한다. Firecracker microVM은 더 강한 격리가 필요한 작업에 가상 머신 경계를 제공하는 대신 시작 시간과 메모리 부담이 더 크다. 전체 가상 머신은 경량 백엔드가 제공하지 않는 기능이 필요한 운영체제 또는 그래픽 작업을 처리한다. 저자들은 운영 환경의 인스턴스와 자원 사용 대부분이 컨테이너와 microVM이라고 말한다. 이는 논문이 설명하는 설계 선택이지 측정된 보안 비교 결과는 아니다.
클라이언트 뒤에서 DSec은 관리 요청을 인증하고, 주기적으로 갱신되는 상태 및 부하 정보를 이용해 노드를 선택한 뒤 그 노드의 `edge` 서비스는 샌드박스를 만들기 전에 로컬 용량을 확인하며 오래된 클러스터 정보에 따라 이루어진 배치를 거부할 수 있다. 실행 중인 컨테이너와 가상 머신 샌드박스는 프록시인 `aether`와 셸 세션 프로세스인 `chronus`를 사용해 명령과 파일 작업, 스트리밍 출력을 처리한다. FnCall은 사전 생성 컨테이너를 통하는 별도의 경로를 사용한다. 단일 클라이언트 진입점이 실행 방식이나 장애 처리의 차이를 없애는 것은 아니므로 이 구분이 중요하다.
## 환경 전체를 복사하지 않고 구축하기
논문은 일반적인 에이전트 환경의 구성 요소로 기본 이미지, 작업 공간, 독립적으로 바뀔 수 있는 도구 모음 세 가지를 든다. 가능한 모든 조합을 하나의 이미지에 넣으면 도구 모음을 업데이트할 때마다 수많은 이미지를 다시 만들어야 한다. DSec은 대신 읽기 전용 계층 위에 쓰기 가능한 계층을 쌓는다. 컨테이너에서는 수정된 Docker 런타임이 overlayfs로 이 계층들을 조합한다. microVM은 쓰기 가능한 디스크와 함께 읽기 전용 EROFS 계층을 사용하고, 파일시스템 호환성에 따라 다른 블록 저장 경로를 이용한다.
저자들에 따르면 운영 환경에서 한 주 동안 컨테이너 기본 이미지 11,266개와 컨테이너 작업 공간 102,171개가 사용됐다. 이처럼 종류가 다양하면 모든 노드에 완성된 이미지를 보관하는 이점이 줄어든다. DSec은 읽기 전용 이미지 데이터를 DeepSeek의 3FS 분산 파일시스템에 저장하고 쓰기 작업은 로컬 저장소에 두며, 샌드박스가 읽을 때 이미지 내용을 가져온다. 일반적인 경로 조회가 원격 읽기를 요구하지 않도록 컨테이너 이미지 메타데이터는 로컬에 복사한다. microVM 경로는 블록 읽기와 증분 스냅샷 처리를 위해 OverlayBD, `ublk` 및 로컬 캐시를 사용한다.
별도의 10노드 평가에서 저자들은 에이전트 평가 부하로 컨테이너 8,192개를 시작했다. 온디맨드 EROFS 경로는 약 35분 만에 작업을 끝냈다. 차가운 상태에서 이미지를 즉시 내려받은 방식은 60분 넘게 걸렸고, 모든 이미지가 캐시에 있는 기준 구성도 약 35분이 걸렸다. 보고된 디스크 쓰기는 온디맨드 로딩이 노드당 약 700GB, 즉시 내려받기가 1,600GB 초과였다. 이 수치는 저자들의 시험에서 비교한 구성에 관한 것이다. 다른 이미지 모음이나 저장 시스템에서도 같은 개선이 나온다는 뜻은 아니다.
## 유휴 세션과 중단된 롤아웃을 계속 사용할 수 있게 유지하기
에이전트 샌드박스는 명령을 기다리는 동안 파일과 프로세스, 메모리를 유지할 수 있다. 저자들이 일주일 동안 관찰한 표본에서는 컨테이너와 microVM 샌드박스의 약 90%가 요청한 CPU 용량의 평균 5% 이하를 사용했다. 따라서 DSec은 메모리 낭비와 경합을 억제하면서 다수의 활성 세션을 노드에 배치한다. 논문은 microVM에서 `virtio-pmem`과 DAX를 함께 사용해 읽기 전용 파일 캐시를 공유하고, DAMON 및 풍선식 비어 있는 페이지 보고를 이용해 차가워진 게스트 페이지를 회수한다고 설명한다. Linux 스케줄링 제어로 지연 시간에 민감한 작업과 최선형 작업도 분리한다. 자체 평가에서 이 메커니즘의 이점을 보고하는 한편, `virtio-pmem`을 사용할 때 일시적 CPU 사용량이 더 높아질 수 있는 등의 절충점도 제시한다.
학습 중단은 또 다른 문제를 낳는다. GPU 작업이 선점되더라도 롤아웃에는 여전히 유용한 상태가 남아 있을 수 있다. 저자들은 DeepSeek-V4.1부터 DSec이 에이전트 루프를 선점 가능한 GPU 풀 바깥의 워커 컨테이너와 에이전트 샌드박스에서 실행한다고 말한다. 학습 작업은 그 상태에 다시 연결할 수 있다. 학습이 일시 중지되면 프레임워크가 DSec에 연결된 샌드박스를 중지하고 메모리를 회수하도록 요청할 수 있다. 컨테이너는 동결 후 자원을 회수하고, microVM은 Firecracker 프로세스를 중단하기 전에 실행 상태를 스냅샷으로 저장한다. 이후 작업에서 샌드박스를 재개한다. 이는 DeepSeek 학습 통합에 관한 논문의 설명이며 일반적인 복구를 보장하지 않는다.
## 보고된 규모가 보여 주는 것과 보여 주지 않는 것
DeepSeek는 DSec 규모 단위 하나가 CPU 노드 약 160대와 코어 약 30,000개, DRAM 약 250TB를 갖췄다고 밝혔다. 보통 하루 샌드박스 인스턴스 약 300만 개, 최대 동시 실행 약 38만 개, 해당 단위에서 초당 5,000개를 넘는 생성 속도도 보고했다. 이는 단위 하나에 관한 저자 제공 운영 수치이지 DeepSeek 전체 서버군을 독립적으로 감사한 총계가 아니다. 논문의 평가 실험은 별도의 10노드 클러스터에서 실행됐다.
보고서는 장애의 경계도 설명한다. 저자들은 에이전트가 의도하지 않은 경로로 답을 찾으려 한 사례와 일반 명령이 커널을 충돌시키거나 출력으로 저장 공간을 채운 사례를 전한다. AppArmor의 파일 및 소켓 제어와 샌드박스별 네트워크 규칙을 완화책으로 설명하면서도 모든 유해 행동을 막지는 못한다고 명시한다. 논문은 공개 DSec 서비스 엔드포인트, 외부 SDK 배포, 접근 조건 또는 가격을 제시하지 않는다. 시스템 설계와 저자들이 수행한 시험 조건을 문서화하지만, 샘플 코드를 실행할 외부 접근 경로는 제공하지 않는다.
## 출처 및 더 읽을거리
- [Huang 외, *DeepSeek Elastic Compute (DSec): A Sandbox Infrastructure for Effective Agentic Training at Scale*, arXiv:2609.22978v1, 2026년 9월 19일](https://arxiv.org/html/2609.22978). SDK와 백엔드, 아키텍처, 환경 저장소, 학습 통합, 한계 및 저자 수행 평가에 관한 1차 기술 보고서다. 2·3절은 요청 경로를, 5·6절은 메커니즘을, 8절은 시험 설정과 결과를 설명한다. 이 기사의 운영 수치는 독립적으로 검증되지 않았다.
- [버전 1의 arXiv 초록 및 제출 기록](https://arxiv.org/abs/2609.22978). 제출일과 31쪽 분량 보고서 상태, 앞서 제출한 2쪽 확장 초록의 제한적인 심사 이력을 기록한다. 확장된 논문이 동료 심사를 받았다는 증거는 아니다.
## Sources
- [Huang 외, DeepSeek Elastic Compute (DSec): A Sandbox Infrastructure for Effective Agentic Training at Scale, arXiv:2609.22978v1](https://arxiv.org/abs/2609.22978) — 1차 기술 보고서다. 시스템 설계와 운영 수치는 저자들이 보고했다. 확장판 v1은 동료 심사를 받은 것으로 표시돼 있지 않다.
BIG CHANGE 뉴스레터
큰 그림을 나만의 속도로.
AI와 로봇공학에 관한 최신 기사, 주목할 변화, 활용할 수 있는 실용적인 아이디어입니다. 일일 브리핑, 주간 다이제스트 또는 월간 전망을 선택하세요.
Next scheduled send (UTC): . Your first edition arrives at the next scheduled send after you confirm.
개인정보는 이용자가 선택합니다.
필수 저장소는 사이트 보안을 지원하고 선택 사항을 기억합니다. 선택 사항인 Google Analytics는 허용하기 전까지 꺼져 있습니다. 필수 저장 기능만 사용해 모든 기사를 읽을 수 있습니다. 개인정보 보호 세부 정보