태그: #cve
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 5 편
폐쇄망 운영 플레이북 — 보안 패치를 따라가고, 롤백하고, CVE 지연을 관리하기
반입 절차가 완성된 다음의 이야기, 즉 폐쇄망을 몇 년간 굴리는 운영 편입니다. 먼저 폐쇄망에서 CVE 대응이 늦어지는 것이 팀의 게으름이 아니라 반입 주기라는 구조 때문임을 분명히 하고, 그 지연을 없앨 수 없다면 어떻게 측정하고 관리할지를 다룹니다. dnf updateinfo와 --security 계열 옵션으로 무엇이 밀려 있는지 세는 방법을 공식 문서 기준으로 정리하되, 반입 저장소에서
2026-08-14 · 19 분 읽기 #linux#rhel#air-gap#dnf#securitycurl 8.21.0의 CVE 18개 — 버그바운티 폐지 뒤에 온 "고품질 카오스"
2026년 6월 24일 curl 8.21.0은 한 릴리스에 CVE 18개를 발행하며 프로젝트 기록을 새로 썼습니다. 그런데 18개 전부가 Low 아니면 Medium이고, High 등급은 2023년 10월 이후 한 건도 없습니다. 이 숫자 뒤에는 AI 슬롭 보고서에 시달리다 2026년 1월 말 버그바운티를 폐지한 프로젝트가, 3월부터는 정반대로 "거의 전부 AI를 썼는데 품질은 높은" 보고서
2026-07-17 · 26 분 읽기 #network#security#curl#cve#open-sourceGhostLock: 리눅스 rtmutex에 15년을 숨어 있던 스택 use-after-free (CVE-2026-43499)
GhostLock(CVE-2026-43499)은 리눅스 커널의 실시간 뮤텍스(rtmutex) 코드에 있던 스택 use-after-free다. nebusec.ai의 IonStack 2부 분석에 따르면 이 결함은 2011년 2.6.39-rc1부터 2026년 4월 패치까지 약 15년간 메인라인에 남아 있었다. 원인은 작다 — removewaiter()가 정리 중인 waiter를 늘 현재 스레드라고
2026-07-11 · 12 분 읽기 #linux-kernel#security#use-after-free#privilege-escalation#rtmutex버그 바운티 & VDP 플랫폼 2026 — HackerOne / Bugcrowd / Intigriti / Synack / YesWeHack / Immunefi / Code4rena / Anthropic Model Safety 심층 가이드
2026년 버그 바운티는 한 시즌을 통째로 끝낸 산업이다. HackerOne이 IPO를 미루며 매니지드 서비스로 무게중심을 옮기고, Bugcrowd가 AI 트리아지를 내세우고, 유럽에서는 Intigriti가 사실상의 표준이 되었다. Synack은 신원확인된 헌터로 매니지드 펜테스트를 정의하고, YesWeHack는 GDPR · NIS2 친화 플랫폼으로 EU CRA 시대를 준비한다. Web3에서
2026-05-16 · 39 분 읽기 #bug-bounty#vdp#hackerone#bugcrowd#intigriti보안 취약점 조치 플레이북: OS 패키지 · 컨테이너 이미지 · 런타임 하드닝
CVE 발견부터 조치·검증·보고까지, OS 패키지 취약점 패치, 컨테이너 이미지 보안, 런타임 하드닝을 아우르는 실전 보안 운영 플레이북을 정리한다.
2026-03-07 · 17 분 읽기 #devops#security#vulnerability#cve#container