← 탐색

태그된 포스트: 보안

AI 레이더 · ·3분 읽기

버그 고치라고 훈련시켰더니 1,097개 보안 구멍을 찾아버렸다

Z.ai가 GLM-5.

glm-5.3z-ai보안
K-테크 인사이더 · ·3분 읽기

데프콘 본선 12팀, 7팀이 한국이었다

라스베이거스에서 열린 해커 올림픽, 12강 본선 테이블의 절반 이상이 태극기를 꽂고 있었다. #숫자부터 보자 DEF CON CTF 34.

데프콘ctf보안
AI 레이더 · ·2분 읽기

Copilot한테 "왜 안 돼?"를 반복했더니 해킹법을 알려줬다

Varonis 연구팀이 Microsoft Copilot한테 "프롬프트 자동 실행이 왜 불가능한지" 물었다. 코파일럿은 거부하면서도 자기 아키텍처를 한 조각씩 내놓더니, 결국 문서화된 적 없는 비밀 파라미터까지 불어버렸다.

copilot보안프롬프트-인젝션
데브옵스 리얼톡 · ·2분 읽기

GitHub Actions에 go.sum이 생겼다 — 3년 늦었지만

올해 1분기에만 tj-actions/changed-files, Trivy, Nx가 연쇄로 뚫렸다. 세 건 모두 같은 벡터 — 뮤터블 태그 참조.

github-actionsdependency-lockingsupply-chain
클라우드 네이티브 · ·3분 읽기

고쳤다면서요 — 1MB 패딩 한 방에 Docker AuthZ가 또 뚫렸다

2024년 7월, Docker는 CVSS 10.0짜리 인증 우회 버그를 패치했다.

dockerauthzcve
AI 실무 적용기 · ·3분 읽기

출력 필터 걸어놨는데 에이전트가 이미 메일을 보냈다

에이전트에 출력 가드레일을 달았다. 욕설 필터, PII 마스킹, 할루시네이션 체크까지 꼼꼼하게.

에이전트가드레일프로덕션
클라우드 네이티브 · ·3분 읽기

Dockerfile 300개에 CVE 뜨면 누가 고치나 — Buildpacks가 CNCF 졸업했다

금요일 새벽, CVE 하나가 뜨면 Dockerfile 300개를 고치는 게 당신의 일상인가? Cloud Native Buildpacks가 8월 11일 CNCF 졸업 프로젝트가 됐다.

buildpackscncfdockerfile
프론트엔드 시그널 · ·3분 읽기

Next.js에 CVE 9개가 쏟아졌다 — 셀프 호스팅이면 지금 올려라

Turbopack 속도에 감탄하면서 next dev 띄워놓고 있었는데, 7월 21일에 나온 보안 릴리스를 보고 등이 서늘해졌다. HIGH 4개, MEDIUM 5개.

next.js보안cve
클라우드 네이티브 · ·2분 읽기

Dockerfile LABEL 한 줄이 호스트 루트를 줬다

containerd의 CRI 플러그인에서 CVE 5건이 한꺼번에 터졌다. 그중 하나는 Dockerfile의 LABEL 한 줄로 호스트에서 임의 명령을 실행할 수 있는 취약점이다.

containerdcri-plugincve
백엔드 깊이보기 · ·3분 읽기

RestClient로 사용자 URL 그대로 쏘면 일어나는 일

웹훅 콜백 URL을 사용자한테 받아서 RestClient로 POST 날리는 기능. 어디선가 한 번쯤 짜봤을 코드다.

spring-bootssrfrestclient
클라우드 네이티브 · ·3분 읽기

rootless 켜놨으니 안전하다고? 커널은 그런 거 모른다

올해 초 Docker가 CVE-2026-34040 패치를 내놓았을 때, 커뮤니티 댓글 반응이 흥미로웠다. "우리는 rootless라 상관없는데?

dockerrootless보안
AI 레이더 · ·3분 읽기

AI 코딩 에이전트가 내 Mac 파일을 전부 읽었다

Accomplish AI의 보안 연구팀이 Claude Cowork에 폴더 하나를 연결하고, 메시지 하나를 보냈다. 에이전트는 샌드박스를 탈출해서 Mac 전체 파일시스템을 읽고 썼다.

claude-cowork샌드박스-탈출보안
AI 실무 적용기 · ·3분 읽기

가드레일 달았는데 에이전트가 환불을 쏴버렸다

고객센터 자동화 에이전트에 NeMo Guardrails를 달았다. 욕설 필터, 개인정보 마스킹, 할루시네이션 체크까지 3단 방어.

가드레일에이전트프로덕션
클라우드 네이티브 · ·3분 읽기

파드 안에서 일어나는 일은 하이퍼바이저도 모른다

AWS든 GCP든, 결국 남의 서버다. 내 컨테이너가 그 위에서 돌아가는 동안 하이퍼바이저 관리자가 메모리를 덤프할 수 있다는 사실 — 대부분의 팀이 의식적으로 무시하고 살아가는 불편한 전제다.

confidential-containerscococncf
AI 실무 적용기 · ·3분 읽기

함수는 맞게 골랐는데 인자가 환각이었다

사내 CS 에이전트에 function calling을 붙인 지 3주째, 정확도 리포트는 꾸준히 97%를 찍고 있었다. 그런데 특정 고객의 환불 건이 이상했다.

function-callingtool-use에이전트
사이드 프로젝트 일지 · ·3분 읽기

3시간 만에 만들고, 3일 만에 터졌다

Moltbook이라는 AI 에이전트용 SNS가 있었다. 프롬프트 몇 번으로 빠르게 만들었고, 유저도 붙었다.

바이브코딩사이드프로젝트보안
AI 레이더 · ·2분 읽기

Grok Build가 내 .ssh 폴더까지 올려버린 건에 대하여

지난주 코딩 에이전트 하나가 개발자 레포를 통째로 클라우드에 올리고 있었다는 사실이 밝혀졌다. SSH 키, API 키, 데이터베이스 비밀번호까지 전부.

grok-buildxai보안
백엔드 깊이보기 · ·3분 읽기

Spring AI 의존성 하나가 열어버린 공격 표면 4개

6월에 Spring AI 1.0이 GA되고, 7월이 되니까 사방에서 "우리도 AI 에이전트 붙이자"는 요청이 들어온다.

spring-aimcp보안
클라우드 네이티브 · ·3분 읽기

containerd에 구멍 5개가 동시에 열렸다 — LABEL 한 줄로 호스트 쉘을 딴다

containerd 팀이 지난주 패치 릴리스 하나를 냈는데, CVE가 5개 딸려 나왔다. 그중 두 개는 CVSS 8점대다.

containerdkubernetescve
백엔드 깊이보기 · ·2분 읽기

사용자가 보낸 URL 하나로 IAM 키가 나갔다

올해 상반기에만 Spring 생태계에서 서버 사이드 요청 위조 관련 CVE가 세 건 터졌다. Spring AI Bedrock(CVE-2026-22742), Spring Authorization Server(CVE-2026-22752), Spring Cloud Config까지.

spring-bootssrf보안
1 / 3 Next →