Topic

인프라·격리

격리, 권한, 네트워크, 온프렘 배포. 보안 경계와 인프라 병목을 실측한 기록이다.

23편의 기록

판정

성능 주장은 어디서 검증해야 채택 근거가 되는가? 성능 주장은 벤더 발표 수치가 아니라 내 런타임의 실측으로 검증한 뒤에만 채택 근거가 된다.

아티클

아티클 ·4분 읽기

같은 결함이 닷새 간격으로 두 번 났고 원인은 4개월 전 커밋 하나였다

배포 제외 목록에서 빠진 자산 두 건이 닷새 간격으로 공개 서빙됐다. 첫 건은 캐시 퍼지 세 가지가 성공 응답을 주고도 살아남았고, 둘째 건의 원인은 4개월 전 백업 커밋 하나였다

아티클 ·5분 읽기

야간 3시간 반 컷오버에서 30건을 검증하고 사후 수치는 못 쟀다

사무망 라우터와 서버용 스위치를 한 밤에 바꾸면서 검증표 30건과 리스크 16건을 작업 전에 써 두었고, 무사고로 끝낸 뒤 못 잰 것을 못 잰 것으로 적은 기록

아티클 ·4분 읽기

메일 후보 넷을 비교하다 폐지 공지 한 줄에 비교표를 버렸다

개인 도메인 메일을 무료로 구성할 후보 넷을 비교하던 중 발신 대행 폐지 고지가 나와 후보 셋의 전제가 사라졌고, 수신 레코드가 하나뿐이라 남은 선택이 양자택일이 된 기록

아티클 ·4분 읽기

개인·팀·전사 3단 승격을 설계하고 팀 단계에서 서버를 잃었다

검색 본체보다 그 본체를 만드는 과정의 기억을 먼저 세웠고, 팀 배포를 위해 권한 게이트웨이를 경유하는 번들 여섯 벌을 만들어 검증한 뒤 서버 유실로 승격 단계를 잃은 기록

아티클 ·4분 읽기

차단 대상을 한 줄로 좁혔더니 파일 84개 258곳이 나왔다

프로필을 정리해도 치명 다섯 건은 전부 프로필 바깥에 있었다. 무엇을 의도된 노출로 볼지 한 줄로 정한 뒤 지울 목록이 줄었고, 못 지우는 네 건에 자리가 생긴 기록

노트17편
노트 ·1분 읽기

DDoS 봇넷 운영자 한 명이 200만 대 기기를 좀비로 만들었다

킴울프 봇넷 운영자가 미국, 캐나다 합동 수사로 체포됐다. 봇넷보다 재료가 되는 취약 기기를 줄이는 게 근본 대응이다.

노트 ·1분 읽기

기업이 AI 에이전트를 망설인 진짜 이유는 성능이 아니었다

앤트로픽이 self-hosted 샌드박스와 MCP 터널로 도입 장벽을 겨눴다. 에이전트가 회사 보안 경계 밖으로 나가지 않는다.

노트 ·1분 읽기

내 윈도우를 지켜주는 백신이 공격 통로가 됐다

MS 디펜더 제로데이 2건이 패치 전부터 실제 공격에 쓰였다. 최고 권한과 광범위 배포를 가진 백신은 매력적인 표적이다.

노트 ·1분 읽기

깃허브가 내부 저장소 3,800개를 털렸다

입구는 직원 PC의 변조된 VS Code 확장 하나. 자동 업데이트되는 '신뢰'가 곧 공격의 입구다.

노트 ·2분 읽기

폰투온 둘째 날, 하루에 제로데이 15건이 풀렸다

윈도우11부터 AI 코딩 에이전트까지 줄줄이 뚫렸다. AI가 취약점 발굴 속도 자체를 바꾸고 있고, 한국팀이 종합 2위에 올랐다.

노트 ·2분 읽기

npm 공급망 공격, 이번 표적은 AI 개발 회사들이다

TanStack부터 Mistral까지 한 주에 감염. 로컬에 풀어둔 API 키가 표적이다, 지금 당장 할 일 4가지.

노트 ·1분 읽기

자라 고객 19만명 유출, 뚫린 건 자라가 아니다

뚫린 건 외주 DB였다. 보안 예산은 본사에, 데이터는 외부에 있는 비대칭이 그대로 침해 표면이 된다.

노트 ·2분 읽기

같은 회사를 8개월 새 세 번 뚫었다, Canvas 침해 사건

2억 7,500만 명 데이터를 쥔 갱단이 로그인 페이지에 협박문을 띄웠다. 패치는 단발 행위가 아니라 침입 경로 전수 점검이다.

노트 ·1분 읽기

은행권을 흔든 AI 사이버 공포, 정체는 새 데모였다

Claude Mythos 데모가 일으킨 은행권 히스테리. 새 무기가 아니라 새 데모였고, 시각화된 능력이 예산을 움직인다.

노트 ·1분 읽기

GitHub에서 git push 한 번이면 서버를 장악할 수 있는 취약점이 발견됐다

CVE-2026-3854, CVSS 8.7. 푸시 권한만 있으면 트리거되는 RCE. 방치된 협업자 명단이 가장 위험하다.

노트 ·2분 읽기

매달 트래픽 과금이 터지는데 원인도 해결책도 모르는 회사가 있었다

월 대역폭 초과로 몇 달째 과금하던 회사, 무료 CDN으로 5분 만에 해결. 진짜 병목은 도구가 아니라 진단자의 부재다.

노트 ·1분 읽기

Excel 파일 하나 열었더니 AI가 회사 데이터를 유출했다

Excel XSS가 Copilot Agent와 만나 클릭 없는 데이터 유출 체인이 됐다. 오래된 취약점이 AI 시대에 되살아나는 방식.

노트 ·1분 읽기

AI 에이전트 도구 20개 중 1개는 악성이다

OWASP Q1 보고서, 공격자는 이제 모델이 아니라 오케스트레이션 레이어와 도구 공급망을 노린다. MCP 설치 전 출처 검증은 필수다.

노트 ·2분 읽기

Vercel이 털렸다, 가장 위험한 단어는 '제한된 일부'다

영향 범위 비공개, 권고는 환경변수 회전 하나. 30분 내 대응 액션과 옵트인 보안 디폴트의 구조적 문제를 짚었다.

노트 ·2분 읽기

Thunderbird 만드는 곳이 조용히 AI 앱 하나를 풀었다

MZLA의 로컬 AI 앱 Thunderbolt. 모델은 내가 고르고 데이터는 내가 소유한다는 원칙이 코드로 내려왔다.

노트 ·2분 읽기

스스로 진화한다는 AI 에이전트, 코드를 열어보니 난독화 덩어리였다

3,500 스타 자가진화 에이전트 리포에서 발견한 난독화 코드와 라이선스 모순. 오픈소스를 감별하는 세 가지 습관을 얻었다.

노트 ·2분 읽기

해커는 악성코드를 .pdf로 위장한다

확장자 위장 파일을 밀리초 만에 판별하는 Google의 AI 도구 Magika. 정확도 99%, Gmail과 Drive에서 실전 검증됐다.