JPMorgan, Claude Code에 월 2,000달러 사용 한도 도입 — 샌드박스 환경 'Devspace'도 함께 확대

Reddit

JPMorgan이 일부 엔지니어의 Claude Code 사용에 월 2,000달러 지출 한도를 적용하기 시작했습니다. 동시에 AWS 기반 컨테이너형 샌드박스 'Devspace'를 도입해 Claude가 직원 자격 증명과 내부 시스템에 접근하지 못하도록 제한했는데, 이는 토큰 비용 급증과 에이전트 보안 리스크에 대한 월가 최대 은행의 대응이라는 점에서 기업 AI 운영의 방향을 보여줍니다.

CrowdSec 소스 코드 유출 — 백도어가 심어진 Tanstack 컴포넌트가 유력한 침입 경로

Hacker News

보안 업체 CrowdSec이 자사 GitHub 비공개 저장소의 소스 코드가 2026년 5월에 유출됐다는 신고를 9월 16일 접수하고 사실을 확인했습니다. 고객 데이터나 자격 증명의 유출은 없었다고 밝혔으며, 백도어가 심어진 Tanstack 컴포넌트가 읽기 권한 API 키를 탈취한 것이 유력한 침입 경로로 지목됐습니다.

Rust 커뮤니티 주의보 — 유명 Rust 개발자와 인기 크레이트 소유자를 노린 표적 공격 진행 중

Lobsters

Rust 프로젝트가 rust-lang 멤버와 인기 크레이트(crates) 소유자를 노리는 표적 공격 캠페인이 진행 중이라고 공식 경고했습니다. 공격자는 채용·계약 등을 미끼로 한 화상 통화를 통해 악성코드를 설치하게 만들고, 탈취한 계정으로 악성 크레이트를 배포하려는 것이 목적입니다. Rust 사용자라면 MFA 상태와 계정 로그인 기록을 점검할 것이 권고됩니다.

키 폐기 지연 줄이기 — 웹훅 인테이크와 정기 폴링 백스톱의 결합

dev.to

테넌트별 스코프드 키를 쓰는 시스템에서 키 폐기(revocation) 전파를 웹훅(속도)과 정기 폴링 스윕(검증)의 이중 채널로 설계하는 방법을 다룹니다. 신뢰성 소유권은 수신 측에 있다는 전제 아래 append-only 감사 로그 우선 기록, HMAC 서명 검증, 그리고 스윕의 divergence 카운트로 푸시 경로의 누락을 측정합니다. 테넌트 4,000개·5분 증분 스윕 기준 하루 1,000회 미만의 호출로 검증 가능성을 확보할 수 있다고 계산합니다.

조지아 주립대, DHS 검색 전 휴대폰을 초기화한 혐의의 활동가 채용 제안 철회

Reddit

조지아 주립대(Georgia State University)가 미국 세관국경보호국(CBP)의 휴대폰 검색 직전에 GrapheneOS의 'duress password' 기능으로 기기를 초기화한 혐의로 기소된 활동가 Samuel Tunick의 교육조교 채용 제안을 철회했습니다. 학교 측은 명문화된 정책 없이 '건별 위험 평가'를 근거로 들었고, Tunick은 정치적 탄압이라며 무죄를 주장합니다. 특정 범죄 혐의 없이도 기소될 수 있는지를 둘러싼 디지털 프라이버시 사건으로 주목받고 있습니다.

당신의 차가 당신의 데이터를 팔고 있다 — FTC의 GM 제재와 자동차 데이터 중개 산업

Reddit

The Verge의 주간 칼럼 The Stepback이 커넥티드카의 데이터 수집·판매 실태를 정리했습니다. GM은 운전 습관 데이터를 데이터 브로커에 팔아 FTC로부터 5년간 제3자 판매 금지 처분을 받았고, Mozilla Foundation 조사에서는 모든 주요 완성차 업체의 프라이버시·보안이 '끔찍한' 수준으로 평가됐습니다. 규제 논의도 시작됐지만, 수집 자체를 막지 않는 한계가 지적됩니다.

미국, 궤도에 무기를 배치하고 있음을 공식 인정 — 공군장관 '궤도상 우주통제 무기' 발언

Reddit

미 공군장관 Troy Meink가 AFA 2026 Air, Space & Cyber Conference 기조연설에서, 미국이 적대적 행위로부터 연합군을 방어하는 '궤도상 우주통제 무기(on-orbit space control weapons)'를 현재 운용 중이라고 공식 인정했습니다. Space Force도 이를 확인했으며, 운동·비운동에너지 수단을 포함한 이 역량은 공격과 방어 양쪽에 사용될 수 있지만 구체적 사양은 비공개로 남았습니다.

모두들 제정신을 잃었다 — AI 광풍 속 보안 엔지니어의 분노

Lobsters

시스템 관리자이자 보안 엔지니어인 Jan Schaumann이 AI 열풍에 휩쓸린 업계를 강하게 비판한 글입니다. Anthropic과 OpenAI의 '프론티어 모델' 취약점 연구 프로젝트에 조직들이 수백만 달러 규모의 엔지니어링 자원을 쏟아부었지만, 정작 보안의 병목은 취약점 발견이 아니라 패치 적용이라고 지적합니다. AI가 사용자의 이해를 대체하며 탈숙련을 부추긴다는 경고도 담겼습니다.

프레임워크는 기관의 기억(Institutional Memory)이다 — 추상화가 담고 있는 경험의 가치

dev.to

1980년대 BBS 시절 플로피 디스크에 비밀번호를 평문으로 저장했던 경험에서 출발해, 성숙한 프레임워크가 '타이핑 절약'이 아니라 다른 사람이 이미 겪은 결정·엣지 케이스·취약점의 기록이라는 논지를 펴는 에세이입니다. 통제(control)에는 항상 책임(responsibility)이 따라붙고, 팀의 주의력은 유한한 '복잡성 예산'이라는 것이 핵심입니다. 최근 코딩 에이전트가 비밀번호 재설정 기능을 5분 만에 만들었지만 재설정 토큰이 재사용 가능했다는 일화로, AI가 해피 패스는 재현해도 불변조건(invariant)은 잃어버릴 수 있다는 문제를 제기합니다.

해커들, 도난당한 Flock 카메라에서 암호화 키 발견 — 21일간 저장된 160만 장 이미지·2만 7천 개 영상 추출

Reddit

미국 차량번호판 인식 카메라 업체 Flock은 장치 내 암호화로 데이터가 안전하다고 주장해 왔지만, 해킹 그룹 stegan0gram이 도로 위 카메라를 떼어 내 분석한 결과 암호화 키가 기기 내부 파티션에 저장돼 있었습니다. 21일 동안 촬영된 약 160만 장의 이미지와 2만 7,321개의 영상 클립이 그대로 추출됐습니다.

‘Made in the USA’를 내세웠던 Flock 카메라 — 이제는 불분명해진 생산지

Reddit

번호판 인식 카메라 스타트업 Flock이 수년간 ‘미국에서 제조’를 내세웠지만, WIRED 조사 결과 최근 마케팅 자료에서 생산지 표기가 사라졌습니다. 수입 기록상 태국의 Primax Electronics에서 카메라·레이더 부품 수입이 늘었고, 미국 위탁 제조사는 고객 목록에서 Flock을 조용히 지웠습니다. 감시 기술 반대 운동이 확산되는 가운데 공급망 투명성이 국가 안보 문제로 부각되고 있습니다.

안면 인식 오류로 6개월 수감된 할머니 — Fargo 시와 형사를 상대로 1,000만 달러 소송 제기

Reddit

테네시주에 사는 50대 여성 Angela Lipps가 안면 인식(facial recognition) 소프트웨어의 오식별로 노스다코타 은행 사기 사건 용의자로 지목돼 약 6개월간 수감됐습니다. 은행 기록으로 알리바이가 확인돼 크리스마스 이브에 석방됐지만, 그동안 집과 차, 반려견을 모두 잃었습니다. 그녀는 Fargo 시와 담당 형사를 상대로 1,000만 달러 손해배상 소송을 제기했으며, 안면 인식 결과를 검증 없이 기소 근거로 사용한 경찰 관행이 핵심 쟁점입니다.

TLS 핸드셰이크와 OAuth 플로우는 클릭하며 따라가야 배우기 쉽다

dev.to

백엔드 개발자가 반드시 알아야 하지만 대부분 흐릿하게 기억하는 두 보안 흐름 — TLS 핸드셰이크와 OAuth 인가 코드 플로우 — 를 정적 다이어그램 대신 단계별로 직접 진행하며 배우는 무료 브라우저 시뮬레이터 두 개를 소개한다. 인증서 만료·호스트명 불일치·잘못된 redirect URI 같은 실패 시나리오까지 실행해볼 수 있어, 프로덕션 장애 대응에 필요한 재구성 능력을 기르는 데 초점을 둔다.

32년 묵은 버그가 Telnet 서버에 걸어 들어왔다 — GNU inetutils telnetd CVE-2026-32746

Hacker News

watchTowr가 GNU inetutils telnetd의 LINEMODE SLC 협상 처리 코드에서 1994년부터 존재해 온 pre-authentication BSS 버퍼 오버플로우(CVE-2026-32746)를 심층 분석했습니다. 인증 없이 인접 전역 변수 약 400바이트를 덮을 수 있고 Debian, FreeBSD, NetBSD, Citrix NetScaler, macOS 등 다수 구현이 같은 코드에서 파생됐지만, 트리플릿 바이트 제약과 0xFF 이스케이핑 때문에 실제 RCE는 상당히 까다롭습니다.

CCC, 모든 '모범 시민(Model Citizens)'을 40C3에 초대 — 40회 Chaos Communication Congress 참가자 모집 시작

Hacker News

Chaos Computer Club이 2026년 12월 27~30일 함부르크에서 열리는 제40회 Chaos Communication Congress(40C3)의 Call for Participation을 시작했습니다. 올해 모토는 'Model Citizens'으로, 강연·공연·예술·음악 전 분야에 걸쳐 기여자를 모집하며, 유럽 최대 규모의 비영리 해커 컨퍼런스로서 16,000명 이상의 참가자가 직접 만들어가는 행사임을 강조합니다.

PhraseVault 3.0 — 민감한 구문만 골라 PIN으로 잠그는 로컬 스니펫 매니저

Product Hunt

매일 반복 입력하는 답변·SQL·템플릿을 관리하는 로컬 스니펫 매니저 PhraseVault가 3.0을 출시했습니다. 전체 볼트가 아니라 은행 정보 같은 민감한 구문만 PIN으로 개별 잠금할 수 있게 된 것이 핵심이며, Windows와 macOS를 지원하고 코드를 직접 검증할 수 있는 source-available 방식으로 배포됩니다.

Cilium — eBPF 기반 Kubernetes 네트워킹·보안·가시성 플랫폼

GitHub

Cilium은 eBPF 기반 데이터플레인으로 Kubernetes 클러스터의 네트워킹, 로드밸런싱, 네트워크 정책, 서비스 메시, 가시성을 통합 제공하는 오픈소스 CNI입니다. IP가 아닌 아이덴티티 기반 보안 모델로 L3~L7 정책을 적용하고, kube-proxy를 완전히 대체할 수 있는 것이 특징입니다. 현재 v1.18~v1.20 세 개 마이너 버전이 유지보수 중이며 v1.21.0-pre.2 프리릴리스가 공개되어 있습니다.

경쟁사 Android 앱이 어떤 SDK, 광고 네트워크, API를 쓰는지 알아내는 법

dev.to

Play Store URL에서 출발해 APK를 apktool과 jadx로 풀고 grep으로 광고 SDK·미디에이션 어댑터·API 호스트명까지 식별하는 정적 분석 워크플로우를 무료 도구만으로 소개합니다. 실제 teardown 사례로 6개 광고 네트워크 동시 운영, assets/에 숨겨진 Facebook Audience Network DEX, 프로덕션에 남은 스테이징 엔드포인트 등을 보여줍니다.

채용 과제에서 발견한 npm 공급망 공격 — 정상으로 보이던 가짜 기업의 함정

dev.to

개발자가 실제 채용 과제를 받는 과정에서 위장 기업이 심어둔 악성 npm 패키지를 발견한 사례입니다. 의존성 트리에 숨어든 transitive dependency가 C2 서버와 통신하며 임의 JavaScript를 실행할 수 있는 구조였고, package.json만으로는 감지할 수 없었습니다. npm install 전에 저장소 자체를 신뢰할 수 없는 소프트웨어로 취급해야 한다는 경고를 담고 있습니다.