태그: #security
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 147 편
OpenSSH 10.4 정독 — 실험적 ML-DSA 복합 서명, mlkem768 기본값의 다음 단계, 그리고 운영자를 무는 폐기들
2026년 7월 6일에 나온 OpenSSH 10.4는 겉보기에 버그픽스 릴리스지만, 릴리스 노트를 정독하면 두 흐름이 보입니다. 하나는 포스트양자 전환의 다음 단계입니다 — 키 교환은 10.0(2025-04)에서 mlkem768x25519-sha256이 기본값이 되며 사실상 일단락됐고, 10.4는 ML-DSA-44와 Ed25519를 묶은 복합 서명 ssh-mldsa44-ed25519@open
2026-07-17 · 26 분 읽기 #security#openssh#ssh#post-quantum-cryptography#cryptographyDMARC가 11년 만에 표준이 되다 — RFC 9989의 트리 워크, pct 폐지, 그리고 p=reject 경고
2015년 3월부터 이메일 인증의 사실상 표준이었던 DMARC(RFC 7489)는 사실 IETF 합의를 거치지 않은 Informational 문서였습니다. 2026년 5월 IETF가 이를 RFC 9989(본체), RFC 9990(집계 리포트), RFC 9991(실패 리포트) 세 개의 Standards Track 문서로 교체하면서, DMARC는 11년 만에 정식 인터넷 표준이 됐습니다. 조직
2026-07-17 · 27 분 읽기 #email#dmarc#dns#security#rfcKeycloak 26.7 — SCIM 프리뷰 승격, 외부 Infinispan 없는 멀티클러스터 v2, 그리고 업그레이드에서 밟기 쉬운 것들
2026년 7월 9일 릴리스된 Keycloak 26.7.0은 4년 가까이 열려 있던 요구인 SCIM API를 프리뷰로 승격했고, 외부 Infinispan 클러스터 없이 데이터베이스만으로 다중 클러스터 HA를 구성하는 멀티클러스터 v2를 프리뷰로 내놓았습니다. 조직(Organizations) 기능에는 전용 관리 롤과 조직 단위 세밀한 권한 위임이 붙어 멀티테넌시 운영이 한 단계 다듬어졌습니다.
2026-07-17 · 30 분 읽기 #security#keycloak#sso#iam#scim47일짜리 TLS 인증서까지의 일정표 — SC-081v3 원문으로 확인한 단계별 날짜, Let's Encrypt의 45일 전환, ACME ARI
2026년 3월 15일부터 공개 신뢰 TLS 인증서의 최대 수명은 이미 398일에서 200일로 줄었고, CA/B Forum 투표(SC-081v3)로 확정된 일정에 따라 2027년 3월 100일, 2029년 3월 47일까지 내려갑니다. 더 아픈 쪽은 수명이 아니라 도메인 검증 재사용 기간입니다 — 2029년 3월부터는 10일로 줄어서, 사실상 갱신할 때마다 검증을 다시 해야 합니다. 이 글은
2026-07-17 · 27 분 읽기 #security#tls#certificates#webpki#automationcurl 8.21.0의 CVE 18개 — 버그바운티 폐지 뒤에 온 "고품질 카오스"
2026년 6월 24일 curl 8.21.0은 한 릴리스에 CVE 18개를 발행하며 프로젝트 기록을 새로 썼습니다. 그런데 18개 전부가 Low 아니면 Medium이고, High 등급은 2023년 10월 이후 한 건도 없습니다. 이 숫자 뒤에는 AI 슬롭 보고서에 시달리다 2026년 1월 말 버그바운티를 폐지한 프로젝트가, 3월부터는 정반대로 "거의 전부 AI를 썼는데 품질은 높은" 보고서
2026-07-17 · 26 분 읽기 #network#security#curl#cve#open-source2026년 10월 11일, 루트 KSK가 바뀐다 — 지금 루트 존에 실제로 들어 있는 것
DNSSEC의 신뢰 앵커인 루트 KSK가 2026년 10월 11일에 KSK-2017에서 KSK-2024로 넘어갑니다. 대부분의 리졸버에게 이것은 RFC 5011 덕분에 아무 일도 아니지만, 트러스트 앵커를 갱신하지 못한 검증 리졸버에게는 그날 모든 조회가 SERVFAIL로 죽는 절벽입니다. 이 글은 루트 존을 직접 조회해 지금 무엇이 들어 있는지 확인하는 데서 시작해, 8단계 6년짜리 롤오버
2026-07-16 · 46 분 읽기 #network#dns#dnssec#security#protocol패스키 이식성은 절반만 도착했다 — CXF는 표준이 됐고, CXP는 아직 2024년 워킹 드래프트다
FIDO의 자격증명 교환 스펙은 두 개입니다. 무엇을 주고받는지 정의하는 CXF는 2025년 8월 14일 Proposed Standard가 됐고 2026년 3월 9일 errata까지 나왔지만, 어떻게 주고받는지 정의하는 CXP는 아직 2024년 10월 3일 워킹 드래프트에 멈춰 있습니다. 그 드래프트는 자기 자신에 대해 "어떤 구현의 근거로도 삼으려는 의도가 없다", "어떤 공식적 지위도 없
2026-07-16 · 30 분 읽기 #security#passkeys#webauthn#fido#standardsPQ 인증서가 아직 안 오는 이유 — ML-DSA 서명 크기, 10kB의 벽, 그리고 Merkle Tree Certificates
포스트양자 전환에서 키 교환(암호화)은 이미 상당히 진행됐지만, 인증서와 서명 쪽은 아직 출발선에 있습니다. 이유는 암호학이 아니라 크기입니다 — FIPS 204가 정한 ML-DSA-44 서명은 2,420바이트로 ECDSA P-256의 64바이트보다 훨씬 크고, 오늘날 웹 핸드셰이크가 서명 5개와 공개키 2개를 나르기 때문에 그대로 갈아끼우면 인증 데이터만 1만 바이트를 넘습니다. Cloud
2026-07-16 · 38 분 읽기 #security#post-quantum-cryptography#tls#webpki#certificatesAWS Lambda MicroVMs — 에이전트가 짠 코드를 VM 격리로 실행한다는 것, 그리고 스냅샷이 만드는 새 문제
AWS가 2026년 6월 22일 Lambda MicroVMs를 출시했습니다. Firecracker 마이크로 VM을 서비스로 파는 물건이고, 노린 시장은 명확합니다 — 사용자나 AI가 생성한 코드를 테넌트별로 격리해 실행하는 일. 컨테이너의 공유 커널 문제를 VM 경계로 치우고, 부팅 대신 미리 만들어 둔 Firecracker 스냅샷에서 되살아나 시작 지연을 없앱니다. 그런데 바로 그 스냅샷이
2026-07-16 · 30 분 읽기 #security#firecracker#microvm#aws-lambda#sandboxingROV가 막아낸 것, ASPA가 아직 못 막는 것 — 2026년 6월 텔레그램 하이재킹과 라우팅 보안의 다음 층
2026년 6월 16일 인도 Rcom(AS18101)이 텔레그램 프리픽스를 하이재킹했고, Kentik 측정으로 그 경로는 자사 BGP 소스의 1.6%에만 도달했습니다. RPKI ROV가 실제로 작동한 사례입니다. 하지만 이건 origin을 위조하지 않은 서투른 하이재킹이었기 때문이고, ROV의 구조적 천장은 route leak — origin이 정당한 채로 잘못된 경로를 타는 경우 — 을 전
2026-07-16 · 39 분 읽기 #network#bgp#rpki#routing#security이슈 하나로 공급망 끝까지 — CI 안의 에이전트가 무너진 방식과, 방어가 실제로 막아준 만큼
2026년 6월 1일 GMO Flatt Security의 RyotaK가 공개한 Claude Code GitHub Actions 취약점은, CI 파이프라인에 들어온 에이전트가 어떻게 저장소 전체를 넘기는 통로가 되는지를 끝까지 따라간 사례입니다. 봇 판정 한 줄이 신뢰 경계를 무너뜨리고, 이슈 본문에 심긴 지시가 명령이 되고, 읽기 전용처럼 보이는 명령 하나가 유출 채널이 됩니다. 이 글은 그
2026-07-16 · 40 분 읽기 #security#ai#prompt-injection#supply-chain#ci-cdaxios 계정 탈취 3시간 — provenance는 켜져 있었고, 아무도 확인하지 않았다
2026년 3월 31일 00:21 UTC, 주간 다운로드 8천만 건이 넘는 axios에 악성 버전 1.14.1이 올라왔습니다. 흥미로운 건 axios가 이미 npm trusted publishing을 쓰고 있었다는 점입니다 — 직전 정상 릴리스 1.14.0은 GitHub Actions가 OIDC로 발행했고 SLSA provenance까지 붙어 있었습니다. 그런데도 막지 못했습니다. trust
2026-07-16 · 33 분 읽기 #security#supply-chain#npm#nodejs#devsecopsQuadRF와 소프트웨어 정의 라디오 — "벽 너머 WiFi를 본다"는 말의 진짜 의미
Jeff Geerling이 소개한 QuadRF는 라즈베리 파이 5 위에 4×4 MIMO 소프트웨어 정의 라디오와 위상 배열 안테나를 얹은 개발 키트입니다. "벽 너머 WiFi를 본다"는 자극적인 제목은 X선 투시가 아니라, 이미 벽을 통과하는 RF 신호의 방향을 찾아 카메라 화면 위에 초당 30프레임으로 겹쳐 보여준다는 뜻입니다. SDR이 무엇인지, QuadRF가 실제로 무엇을 하고 무엇을
2026-07-11 · 11 분 읽기 #sdr#rf#radio#raspberry-pi#hardwarenpm 공급망 공격이 사라지지 않는 이유 — npm-scan이 실제로 하는 일과, 정말 효과 있는 방어
npm 생태계의 공급망 공격은 우연한 사건이 아니라 설치 스크립트, 전이 의존성, 타이포스쿼팅이라는 구조에서 반복적으로 나온다. 2025년 Shai-Hulud 웜은 설치 스크립트로 스스로 번식하며 npm 토큰과 클라우드 키를 훔쳐 갔다. 최근 Hacker News에서 화제가 된 npm-scan은 이 문제를 로컬에서 정적·행위 분석으로 잡겠다고 표방하는 도구다. 이 글은 README를 근거로
2026-07-11 · 13 분 읽기 #npm#supply-chain#security#javascript#nodejsGhostLock: 리눅스 rtmutex에 15년을 숨어 있던 스택 use-after-free (CVE-2026-43499)
GhostLock(CVE-2026-43499)은 리눅스 커널의 실시간 뮤텍스(rtmutex) 코드에 있던 스택 use-after-free다. nebusec.ai의 IonStack 2부 분석에 따르면 이 결함은 2011년 2.6.39-rc1부터 2026년 4월 패치까지 약 15년간 메인라인에 남아 있었다. 원인은 작다 — removewaiter()가 정리 중인 waiter를 늘 현재 스레드라고
2026-07-11 · 12 분 읽기 #linux-kernel#security#use-after-free#privilege-escalation#rtmutexEU 챗 컨트롤 1.0: 실제로 통과된 것과 클라이언트 사이드 스캐닝이라는 쟁점
2026년 7월 9일 유럽의회는 표결에 참여한 의원 중 반대가 찬성보다 많았는데도 메시지 스캐닝 규정을 통과시켰습니다. '챗 컨트롤'이라는 이름 아래에는 자발적 스캐닝을 허용하는 1.0과 의무적 탐지를 담은 2.0(CSAR) 제안이 뒤섞여 있어 오해가 큽니다. 이 글은 실제로 통과된 것, 2차 독회의 절대다수 규칙이라는 절차, 그리고 클라이언트 사이드 스캐닝과 종단간 암호화 사이의 기술적 충
2026-07-11 · 12 분 읽기 #privacy#encryption#eu-regulation#client-side-scanning#messagingKeycloak로 SSO 구축하기 — Realm·Client·플로우부터 2026 신기능까지
사내 앱 20개에 로그인을 각각 붙이는 대신, 하나의 아이덴티티 서버가 전부를 대신하게 만드는 것이 SSO입니다. 오픈소스 표준인 Keycloak을 Realm·Client·Role·Identity Provider라는 4개의 핵심 개념으로 이해하고, OIDC Authorization Code + PKCE 로그인 흐름을 한 단계씩 따라가며, Quarkus 배포의 build/start 2단계 모델
2026-07-09 · 16 분 읽기 #keycloak#sso#oidc#security#devopsAI로 버그를 사냥하다 — 자동화된 보안 연구의 시대
AI가 API를 대량으로 자동 탐침해 취약점을 발굴하는 사례가 늘고 있습니다. 퍼징과 차이 분석, LLM 보조 트리아지의 작동 원리부터 공격자도 AI를 쓰는 비대칭, 방어 측의 함의, 그리고 윤리와 책임공개까지 자동화된 보안 연구의 현재를 깊이 살펴봅니다.
2026-06-25 · 39 분 읽기 #devops#security#ai#bug-bounty#fuzzingAI 시대의 사이버보안 투자 — 공격도 방어도 AI
AI는 공격과 방어 양쪽 모두를 가속하고 있습니다. AI 기반 위협, 공급망 공격, 양자 위협이 보안 지출을 끌어올리는 가운데, 사이버보안의 세부 분야와 주요 기업 구도를 정리하고 경기방어적 성격과 리스크를 강세와 약세 양쪽 관점에서 균형 있게 살펴봅니다.
2026-06-18 · 29 분 읽기 #finance#cybersecurity#ai#investing#securityOperator 보안 — 최소권한 RBAC, 멀티테넌시, 공급망
Operator는 클러스터 전역에서 강력한 권한으로 동작하기 때문에 한 번 탈취되면 클러스터 전체가 위험해집니다. RBAC 마커로 최소권한을 생성하는 방법, Role과 ClusterRole 선택 기준, kube-rbac-proxy 제거 이후의 메트릭 보안, 웹훅 TLS, 권한 상승 방지, 멀티테넌시 격리, 이미지 서명과 SBOM, Secret 처리와 감사까지 Operator 보안 전반을 깊이
2026-06-15 · 38 분 읽기 #kubernetes#operator#rbac#security#supply-chain