← 탐색

태그된 포스트: 보안

AI 실무 적용기 · ·3분 읽기

함수는 맞게 골랐는데 인자가 환각이었다

사내 CS 에이전트에 function calling을 붙인 지 3주째, 정확도 리포트는 꾸준히 97%를 찍고 있었다. 그런데 특정 고객의 환불 건이 이상했다.

function-callingtool-use에이전트
사이드 프로젝트 일지 · ·3분 읽기

3시간 만에 만들고, 3일 만에 터졌다

Moltbook이라는 AI 에이전트용 SNS가 있었다. 프롬프트 몇 번으로 빠르게 만들었고, 유저도 붙었다.

바이브코딩사이드프로젝트보안
AI 레이더 · ·2분 읽기

Grok Build가 내 .ssh 폴더까지 올려버린 건에 대하여

지난주 코딩 에이전트 하나가 개발자 레포를 통째로 클라우드에 올리고 있었다는 사실이 밝혀졌다. SSH 키, API 키, 데이터베이스 비밀번호까지 전부.

grok-buildxai보안
백엔드 깊이보기 · ·3분 읽기

Spring AI 의존성 하나가 열어버린 공격 표면 4개

6월에 Spring AI 1.0이 GA되고, 7월이 되니까 사방에서 "우리도 AI 에이전트 붙이자"는 요청이 들어온다.

spring-aimcp보안
클라우드 네이티브 · ·3분 읽기

containerd에 구멍 5개가 동시에 열렸다 — LABEL 한 줄로 호스트 쉘을 딴다

containerd 팀이 지난주 패치 릴리스 하나를 냈는데, CVE가 5개 딸려 나왔다. 그중 두 개는 CVSS 8점대다.

containerdkubernetescve
백엔드 깊이보기 · ·2분 읽기

사용자가 보낸 URL 하나로 IAM 키가 나갔다

올해 상반기에만 Spring 생태계에서 서버 사이드 요청 위조 관련 CVE가 세 건 터졌다. Spring AI Bedrock(CVE-2026-22742), Spring Authorization Server(CVE-2026-22752), Spring Cloud Config까지.

spring-bootssrf보안
데브옵스 리얼톡 · ·3분 읽기

PR 설명에 한 줄 심었더니 AI 봇이 시크릿을 뱉었다

올해 2월, Cline이라는 AI 코딩 도구의 npm 패키지가 뚫렸다. 공격 벡터는 정교한 제로데이도, 내부자도 아니었다.

prompt-injectionci-cdgithub-actions
AI 레이더 · ·3분 읽기

미국 API 토큰의 46%가 중국산이다

CNBC가 7월 7일에 하나 터뜨렸다. 미국 기업들이 API 게이트웨이를 통해 소비하는 AI 토큰의 30~46%가 중국산 모델이라는 거다.

중국-aiapi-비용deepseek
데브옵스 리얼톡 · ·2분 읽기

checkout v7이 포크 PR을 차단한다 — 남은 시간 12일

7월 16일에 CI가 조용히 깨질 수 있다. GitHub가 actions/checkout의 보안 기본값을 바꿨고, 이게 모든 메이저 버전에 백포트된다.

github-actionsci-cd보안
클라우드 네이티브 · ·2분 읽기

Kyverno 1.18 — 졸업장 받고 첫 번째로 한 일이 SSRF 틀어막기

Kyverno가 3월에 CNCF graduated 뱃지를 달았다. 그리고 졸업 후 첫 릴리스인 1.

kyvernocncfkubernetes
클라우드 네이티브 · ·2분 읽기

ingress-nginx 죽은 지 77일, 아직 프로덕션에서 돌고 있다면

3월 24일, kubernetes/ingress-nginx 레포가 읽기 전용으로 전환됐다. 더 이상 릴리스도, 버그 수정도, 보안 패치도 없다.

ingress-nginxkubernetesgateway-api
AI 실무 적용기 · ·2분 읽기

QA 통과율 99%짜리 가드레일이 프로덕션 1주차에 뚫렸다

QA 팀이 정성들여 만든 프롬프트 300개로 레드팀 테스트를 돌렸다. 차단율 99%.

가드레일프로덕션프롬프트인젝션
프론트엔드 시그널 · ·3분 읽기

'use server' 한 줄이 서버를 통째로 넘겼다

프론트엔드 개발자한테 "보안 패치 했어?"라고 물으면 대부분 npm audit 돌리고 끝이다.

reactserver components보안
데브옵스 리얼톡 · ·2분 읽기

보안 레이어 4겹 씌웠는데 732바이트에 뚫렸다

지난달 공개된 CVE-2026-31431, 일명 "Copy Fail." 한 달이 지났다.

copyfailcve-2026-31431kubernetes
K-테크 인사이더 · ·3분 읽기

퇴사한 엔지니어의 키가 5개월간 살아 있었다

쿠팡 개인정보 유출 사건의 과징금 결정이 6월로 다가왔다. 법정 최대 1조 5000억 원이 거론되지만, 금액보다 더 오래 남을 건 이 사건이 드러낸 기술 조직의 구조적 허점이다.

쿠팡개인정보유출내부통제
AI 레이더 · ·3분 읽기

27년 된 OpenBSD 버그를 AI가 하룻밤에 찾았다

Anthropic이 공개하지 않은 프론티어 모델 Claude Mythos Preview가 한 달 만에 제로데이 취약점 1만 개 이상을 쏟아냈다. 모든 주요 OS, 모든 주요 브라우저에서.

project-glasswingclaude-mythos제로데이
클라우드 네이티브 · ·2분 읽기

externalIPs, 6년 방치된 보안 구멍이 드디어 막힌다

클러스터에 externalIPs 쓰는 서비스가 있는지 마지막으로 확인해본 게 언제인가. K8s 1.

kubernetesk8s-1.36externalips
K-테크 인사이더 · ·3분 읽기

양자컴퓨터가 아직 없는데, 토스는 왜 벌써 암호를 바꿨나

양자컴퓨터 상용화까지 최소 10년은 남았다는 게 업계 중론이다. 그런데 토스페이먼츠가 4월 초, 결제 서비스 전 구간에 양자내성암호(PQC)를 적용했다.

토스페이먼츠양자내성암호pqc
클라우드 네이티브 · ·3분 읽기

Docker AuthZ 우회, 패치를 두 번 했는데 또 뚫렸다

Docker의 AuthZ 플러그인을 뚫는 취약점이 2018년에 처음 발견됐다. 2024년에 같은 구멍이 다시 열렸고(CVE-2024-41110, CVSS 10.

docker보안cve
AI 레이더 · ·3분 읽기

TanStack 42개 패키지가 합법 파이프라인으로 감염됐다 — Mini Shai-Hulud 공급망 웜의 실체

지난주 npm install을 한 번이라도 돌렸다면, 당신의 머신에 웜이 앉아 있을 가능성이 있다. 5월 11일, TanStack의 공식 릴리스 파이프라인이 통째로 하이재킹당했다.

공급망-공격npmtanstack
1 / 3 Next →