> ## Documentation Index
> Fetch the complete documentation index at: https://docs.starfort.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Kill Switch 사용

> 긴급 상황에서 Starfort 프로젝트의 모든 트래픽을 즉시 차단한 뒤, 감사 기록과 재활성화 절차에 따라 안전하게 복구합니다 (Starfort v1.4 문서)

**Kill Switch**는 활성화된 수준 아래의 트래픽을 즉시 차단하는 비상 제어 장치입니다. 예를 들어 데이터 유출이 의심되는 경우와 같이 지금 당장 AI 사용을 중단해야 할 때 사용합니다.

이는 **세 가지 수준** — **Organization**, **Project**, **[모듈 인스턴스](/ko/v1.4/concepts/module-instances)(Project Guardian · Project Stratum)** — 에 존재하며, 각각 독립적인 on/off 토글입니다(회사 자체에는 없습니다). 어느 수준이라도 켜져 있으면, 그 아래의 모든 트래픽이 차단됩니다.

v1.4는 기존의 Project Guardian 수준을 **모듈 인스턴스 단위로 일반화**한 것으로, Project 전체를 멈추지 않고 특정 모듈만 — 예를 들어 [Stratum](/ko/v1.4/concepts/stratum) 인스턴스만 — 비상 차단할 수 있습니다. Kill Switch는 비상 발동 전용이며, 모듈 인스턴스에 별도의 일반 운용 토글(활성/비활성)은 없습니다 — 계획된 중단은 인스턴스 제거로, 판별 없는 운용은 정책 미할당 상태로 표현합니다.

<Note>
  **Owner**만 Kill Switch를 토글할 수 있습니다: Company Owner는 그 아래 모든 것에 대해, Org Owner는 자신의 조직에 대해, Project Owner는 자신의 프로젝트와 그 Guardian에 대해 가능합니다. Admin, Member, Viewer는 할 수 없습니다.
</Note>

## 활성화

프로젝트의 **설정 → 일반 → 위험 구역**을 열고 **Kill Switch 활성화**를 선택합니다.

<Frame caption="Kill Switch 활성화 (위험 구역)">
  <img src="https://mintcdn.com/aimintelligence/-3ie4No4rGti8Jbz/images/v1.3/admin/kill-switch.png?fit=max&auto=format&n=-3ie4No4rGti8Jbz&q=85&s=83320ad3077536e87416a383a8f9bb30" alt="Kill Switch 활성화 버튼이 강조 표시된 프로젝트 설정 위험 구역" width="1200" height="1618" data-path="images/v1.3/admin/kill-switch.png" />
</Frame>

활성화되어 있는 동안:

* 그 아래의 모든 트래픽이 게이트웨이에서 차단됩니다 — **Active [API 키](/ko/v1.4/admin/api-keys)에 대해서도** 마찬가지입니다. 키 상태는 그대로 유지되며 스위치를 해제하는 즉시 재개됩니다(둘은 독립적이며 모든 요청마다 별도로 확인됩니다).
* 활성화된 스위치 아래의 어느 곳에서도 새로운 API 키 생성이 차단됩니다.
* 해당 수준 아래의 Desktop Agent는 차단된 응답을 받고 AI 서비스로의 아웃바운드 요청을 중단합니다.

호출자는 **단일 차단 응답**([오류 및 상태](/ko/v1.4/api/errors) 참고)을 받으며, 이는 **어느 수준이나 리소스가 발동했는지를 의도적으로 드러내지 않습니다** — 그 세부 정보는 오직 [감사 로그](/ko/v1.4/admin/audit-log)와 [Opticon](/ko/v1.4/admin/monitoring-opticon)으로만 전달됩니다. 활성화와 비활성화는 감사 로그에 기록되지만, 켜져 있는 동안 차단된 시도는 거기에 기록되지 **않습니다**(실제 변경만 기록됩니다).

## 배치 경로에서의 동작

실시간 경로에서는 요청·검사·외부 전송이 한 호출에 융합되어 있어, 발동 즉시 요청이 인라인으로 차단됩니다. 반면 [배치 경로](/ko/v1.4/api/batch/overview)에서는 접수와 완료가 시간축으로 분리되므로, 같은 목적(즉시 격리)이 경로의 성격에 따라 다르게 시행됩니다. 어느 tier의 발동이든 산하의 배치 경로에 파급됩니다.

**Stratum 등급 판별 배치 — 외부 전송 동결.** 판별은 내부 분석이라 그 자체로는 외부 노출을 만들지 않으므로, 판별 연산을 멈추는 대신 외부로 나가는 게이트를 동결합니다.

| 배치 수명주기           | 발동 시                                                     |
| ----------------- | -------------------------------------------------------- |
| 신규 배치 접수          | 거부 — 접수 게이트에서 차단됩니다                                      |
| 이미 쌓인 큐 · 진행 중 판별 | 끝까지 수행하고 결과를 보존합니다                                       |
| 완료 판정 · 외부 전송 대기  | **외부 전송 동결** — "외부 전송 가능"으로 판정된 문서도 내보내지 않습니다            |
| 2차 검토             | 사람 결재는 내부 행위라 진행 가능하되, 결재로 확정된 외부 전송도 동결됩니다              |
| 해제                | 보존된 결과대로 즉시 재개 — 판별을 끝까지 수행해 두었으므로 재분류 없이 외부 전송 승인만 열립니다 |

**S3 연계 비식별화 배치 — 즉시 중단·미산출.** 이 배치의 산출은 고객 저장소(`tgt`)로의 기록 자체이므로, 처리를 계속하면 반출이 계속됩니다. 따라서 동결이 아니라 중단합니다.

| 배치 수명주기               | 발동 시                                                  |
| --------------------- | ----------------------------------------------------- |
| 신규 접수                 | 거부                                                    |
| 대기 작업(`PENDING`)      | 실행하지 않고 실패 확정(사유 = Kill Switch)                       |
| 진행 중 작업(`PROCESSING`) | **즉시 중단** — 산출물을 기록하지 않고 실패 확정                        |
| 작업 조회                 | 발동 중에는 차단                                             |
| 이미 완료된 작업             | `tgt`에 기록된 산출물의 소급 회수는 없습니다 — 기록 시점 이후는 고객 저장소의 영역입니다 |

해제 후의 재처리는 동일 `src`의 재접수로 수행합니다 — 비식별화는 재실행으로 동일하게 재현되므로, 중단된 작업을 이어 붙이는 복원 개념은 없습니다.

## 복구

동일한 위험 구역에서 Kill Switch를 비활성화합니다. 트래픽이 정상적으로 재개됩니다 — 이 스위치는 정책이나 키를 변경하지 않으며, 활성화되어 있는 동안에만 트래픽을 게이트합니다.

<Warning>
  Kill Switch는 의도적으로 무차별적입니다: 단일 규칙이 아니라 그 아래의 **모든 것**을 차단합니다. 표적화된 변경이 필요한 경우 대신 해당 [Guard Policy](/ko/v1.4/admin/author-guard-policy)를 편집하세요.
</Warning>
