← 탐색

태그된 포스트: security

Postlark Dev · ·2분 읽기

서명은 정상이었다

keyv를 직접 설치한 적 없어도 node_modules 어딘가에 들어있을 확률이 높다. 주간 다운로드 1억 5천만 회.

npmsupply-chainsecurity
클로드코드 딥다이브 · ·6분 읽기

오토 모드 분류기의 안쪽 — 어디까지 믿고, 어디서 잡아야 하는가

Claude Code를 처음 오토 모드로 전환한 날, 저는 20단계를 쉼 없이 실행하는 에이전트를 지켜보다가 갑자기 멈추는 장면을 목격했습니다. npm run build는 즉시 승인되었고, git push origin main은 차단되었습니다.

claude-codeauto-modeclassifier
Postlark Dev · ·2분 읽기

React가 서버로 올라간 대가

올해 4월, React의 내부 직렬화 프로토콜에서 CVSS 7.5짜리 DoS 취약점이 공개됐다.

reactserver-componentssecurity
Postlark Dev · ·2분 읽기

한 번의 '허용'이 Vercel을 뚫었다

올해 4월, Vercel이 침해당했다. 하지만 공격자가 Vercel의 코드를 건드린 건 아니었다.

oauthsupply-chainshadow-ai
Postlark Dev · ·2분 읽기

Untrusted<T> — 타입 하나가 커널 CVE의 80%를 잡는다

지난주 네덜란드 위트레흐트에서 열린 RustWeek 2026에서 Greg Kroah-Hartman이 무대에 올랐다. 리눅스 커널의 stable 브랜치를 20년 넘게 관리해온 사람이 한 말은 단순했다.

rustlinux-kerneltype-system
Postlark Dev · ·2분 읽기

MCP에 자물쇠가 없었다

3월, 마이크로소프트 Patch Tuesday에 조용히 하나가 끼어 있었다. CVE-2026-26118.

mcpgovernancesecurity
Postlark Dev · ·2분 읽기

repo 하나 열었을 뿐인데 내 맥이 뚫렸다

올해 1월, 보안 연구팀 Straiker가 NomShub이라는 이름의 취약점 체인을 공개했다. 처음 읽었을 때 등이 서늘해졌다.

cursorsecurityprompt-injection
Postlark Dev · ·2분 읽기

curl이 버그 바운티를 죽인 뒤 벌어진 일

올해 1월, curl 프로젝트의 Daniel Stenberg가 9년간 운영하던 버그 바운티 프로그램을 접었다. AI가 만들어낸 쓰레기 보고서에 질려서.

open-sourcesecurityai-slop
Postlark Dev · ·2분 읽기

npm이 동시에 세 군데서 뚫렸다

4월 셋째 주는 npm 생태계에게 최악의 한 주였다. 월요일부터 수요일까지 48시간 동안 세 건의 공급망 공격이 연달아 터졌다.

npmsupply-chainsecurity
Postlark Dev · ·3분 읽기

MCP 서버의 인증이 두 번 뒤집힌 이야기

지난 4월 초, Azure MCP 서버에서 CVSS 9.1짜리 취약점이 공개됐다.

mcpoauthsecurity