공급망 보안
8편의 기록
측정하지 않은 것을 측정했다고 하지 않는다
조건 라벨을 뗀 수치는 측정이 아니라 주장이다. 라벨과 함께 쓸 수 없는 수치는 버린다.
라이벌한테 매년 21조원을 송금해야 살아남는 회사가 있다
앤트로픽이 xAI를 품은 SpaceX에 월 $1.25B를 낸다. AI 경쟁의 병목은 모델이 아니라 컴퓨트 조달 능력이다.
깃허브가 내부 저장소 3,800개를 털렸다
입구는 직원 PC의 변조된 VS Code 확장 하나. 자동 업데이트되는 '신뢰'가 곧 공격의 입구다.
npm 공급망 공격, 이번 표적은 AI 개발 회사들이다
TanStack부터 Mistral까지 한 주에 감염. 로컬에 풀어둔 API 키가 표적이다, 지금 당장 할 일 4가지.
GitHub에서 git push 한 번이면 서버를 장악할 수 있는 취약점이 발견됐다
CVE-2026-3854, CVSS 8.7. 푸시 권한만 있으면 트리거되는 RCE. 방치된 협업자 명단이 가장 위험하다.
HWP 파일을 브라우저에서 여는 Rust 오픈소스가 나왔다
HWP/HWPX를 설치 없이 웹에서 읽고 편집하는 rhwp. Claude Code 페어 프로그래밍에 사람이 결정하는 Hyper-Waterfall 방법론까지.
Claude Design 출시 72시간, 오픈소스 대안 4개가 나왔다
기업이 카테고리를 만들면 커뮤니티가 72시간 안에 열린 버전을 만든다. 합산 7,000 스타가 보여준 AI 도구 생태계의 새 속도.
AI 에이전트 도구 20개 중 1개는 악성이다
OWASP Q1 보고서, 공격자는 이제 모델이 아니라 오케스트레이션 레이어와 도구 공급망을 노린다. MCP 설치 전 출처 검증은 필수다.