태그: #security
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 147 편
개발자 토큰이 새는 곳들 — VSCode 1-Click 토큰 탈취 사건과 시크릿 위생
2026년 6월 공개된 VSCode 버그를 통한 1-click GitHub 토큰 탈취 사례를 해부하고, 개발 환경에서 토큰이 새는 경로를 추적합니다. PAT 권한 설계, 토큰 회전, secret scanning, git-credential 안전 설정, gitleaks, CI에서 OIDC로 장기 토큰을 없애는 방법까지 실전 설정 예제로 정리합니다.
2026-06-12 · 26 분 읽기 #security#github#tokens#devops#secrets패스워드 매니저 2026 — 1Password 8 / Bitwarden / Proton Pass / Dashlane / KeePassXC / iOS Passwords / Android Credential Manager 심층 비교
2026년 패스워드 매니저 시장의 전체 지형도. 1Password 8, Bitwarden, Proton Pass, Dashlane, KeePassXC, NordPass, Enpass, RoboForm, LastPass 후유증, iOS 18 Passwords, Android Credential Manager, Apple Keychain, Google Password Manager, Firefo
2026-05-16 · 32 분 읽기 #password-manager#1password#bitwarden#proton-pass#dashlaneKubernetes admission policies & 보안 2026 — Kyverno (CNCF Graduated) / OPA Gatekeeper / VAP (CEL) / Falco / KubeArmor / Tetragon 심층 가이드
2026년 쿠버네티스 보안의 전체 지형도. 2024년 11월 CNCF Graduated 가 된 Kyverno, Rego 기반 OPA Gatekeeper, k8s 1.30에서 GA 된 빌트인 Validating Admission Policy (CEL), 1.32 alpha 의 Mutating Admission Policy, PSP 를 대체한 Pod Security Admission, CNCF
2026-05-16 · 35 분 읽기 #kubernetes#security#admission-controller#kyverno#opa-gatekeeperDevOps 시크릿 관리 2026 완벽 가이드 - Doppler · Infisical · HashiCorp Vault · AWS Secrets Manager · 1Password CLI · Bitwarden Secrets · SOPS · age 심층 분석
2026년 5월 기준 DevOps 시크릿 관리 생태계를 한 번에 정리합니다. Doppler·Infisical·HashiCorp Vault(IBM 인수 이후)·AWS Secrets Manager·Azure Key Vault·GCP Secret Manager·Akeyless·CyberArk Conjur 같은 상용 솔루션, SOPS·age·git-crypt·Sealed Secrets·Externa
2026-05-16 · 51 분 읽기 #secrets-management#doppler#infisical#hashicorp-vault#aws-secrets-manager정적 분석 / SAST 2026 — Semgrep / CodeQL / Snyk / SonarQube / Aikido / Trivy 심층 비교
2026년 코드 보안 도구 지도를 그린다 — Semgrep(오픈소스 SAST의 표준 + Pro engine과 Supply Chain), CodeQL(GitHub Advanced Security의 핵심, dataflow 강자), Snyk Code(DeepCode AI 통합 이후의 SAST+SCA), SonarQube 11(클래식이 살아남는 법), Aikido Security(올인원 신예 + A
2026-05-15 · 40 분 읽기 #security#sast#static-analysis#semgrep#codeqlTLS/SSL과 PKI 완전 정복 — 핸드셰이크, 인증서 체인, 암호 스위트, 0-RTT, 그리고 양자내성암호 시대 (2025)
브라우저 주소창의 자물쇠 하나 뒤에는 30년간 축적된 암호학, 인증 체인, 프로토콜 진화가 숨어있다. TLS 1.2 2-RTT가 1.3에서 1-RTT가 된 비밀, 인증서 체인이 어떻게 "처음 본 서버"를 믿게 만드는지, 0-RTT 재접속의 replay 위험, Let's Encrypt가 HTTPS를 공짜로 만든 혁명, 그리고 2024년부터 시작된 양자내성 암호(Kyber) 전환까지. 자물쇠 하
2026-04-15 · 24 분 읽기 #tls#ssl#pki#https#certificateTLS/SSL 심화 완전 가이드 2025: 핸드셰이크, 인증서, Forward Secrecy, mTLS, Post-Quantum
TLS/SSL의 모든 것! 핸드셰이크 과정(TLS 1.2 vs 1.3), 비대칭/대칭 암호화, 인증서 체인, Forward Secrecy, mTLS, Certificate Transparency, Post-Quantum 암호, 흔한 함정.
2026-04-15 · 18 분 읽기 #tls#ssl#cryptography#certificate#httpsWebAuthn & Passkeys Deep Dive — FIDO2, Attestation, Passkey Sync, 피싱 내성 인증 완전 정복 (2025)
Apple, Google, Microsoft가 2024-2025년에 모두 본격 지원 시작한 암호 없는 인증 체계, Passkeys. 이 글은 WebAuthn과 Passkeys를 처음부터 해부합니다. FIDO U2F에서 FIDO2로의 진화, WebAuthn의 4 actor 모델, Registration과 Authentication ceremony, CBOR과 COSE 키 포맷, Attestat
2026-04-15 · 37 분 읽기 #webauthn#passkey#fido2#authentication#cryptographyTLS 1.3과 QUIC 완벽 가이드 — Handshake, 0-RTT, ECDHE, X25519, HTTP/3 모든 것 (2025)
TLS 1.3과 QUIC의 모든 것 — TLS 1.2에서 1.3으로의 혁명적 변화, 1-RTT 핸드셰이크의 정확한 바이트 순서, ClientHello와 ServerHello 구조, ECDHE 키 교환과 X25519 Curve25519, HKDF 키 스케줄, AEAD 전용 암호 스위트, 0-RTT와 replay 공격, Session Resumption과 PSK, 인증서 검증과 OCSP stap
2026-04-15 · 38 분 읽기 #tls#quic#http3#cryptography#networking보안 기초에서 모던 Zero Trust까지 심화 가이드 — OWASP Top 10, OAuth/OIDC, JWT 논쟁, Passkeys, mTLS, SPIFFE/SPIRE, CSP, Supply Chain, SIEM까지 (2025)
SolarWinds, Log4Shell, MOVEit, XZ Utils 백도어 — 2020년대 보안 사건은 "경계 방어"의 종말을 알렸다. 2024-2025년 Passkeys가 패스워드를 대체하고, mTLS + SPIFFE가 서비스 ID 표준이 되며, Zero Trust Architecture가 NIST 공식 문서로 주류화됐다. OWASP Top 10부터 JWT 탈출 논쟁, WebAuthn,
2026-04-15 · 22 분 읽기 #security#zero-trust#owasp#oauth2#oidcDNS 완벽 가이드 — 리졸버, DNSSEC, DoH/DoT, Anycast, CoreDNS 모든 것 (2025)
DNS의 모든 것 — hosts.txt에서 시작된 이름 시스템의 역사, 쿼리 흐름(stub → recursive → root → TLD → authoritative), 레코드 타입(A/AAAA/CNAME/MX/TXT/NS/SOA/SRV/CAA/HTTPS/SVCB), EDNS0와 패킷 한계, DNSSEC의 chain of trust와 RRSIG/DNSKEY/DS/NSEC3, DoH/DoT/Do
2026-04-15 · 37 분 읽기 #dns#dnssec#doh#networking#security보안 완전 가이드 — Zero Trust·Secret·OAuth·OIDC·Supply Chain·AI 보안 (Season 2 Ep 10, 2025)
보안은 "누군가 전담"하면 되는 분야가 아니다. 2025년의 모든 엔지니어는 Zero Trust 사고방식, OAuth 2.1·OIDC·PKCE 흐름, Secret 관리(Vault/SOPS/KMS), SBOM과 Supply Chain 공격 방어, Container·K8s 보안, 그리고 LLM 시대의 OWASP Top 10(Prompt Injection·Data Poisoning 등)까지 이해해
2026-04-15 · 17 분 읽기 #security#zero-trust#oauth2#oidc#pkceSSH Protocol Deep Dive — Transport, Authentication, Channels, Certificates, Terrapin 완전 정복 (2025)
매일 사용하지만 대부분 개발자가 "그냥 동작하는" 도구로 여기는 SSH. 이 글은 SSH 프로토콜을 처음부터 해부합니다. 1995년 Tatu Ylönen의 SSH1에서 현대 OpenSSH까지의 진화, 3-레이어 구조(Transport/Authentication/Connection), Key Exchange(Diffie-Hellman)와 주요 알고리즘, 공개키/비밀번호/GSSAPI 인증, 멀티
2026-04-15 · 40 분 읽기 #ssh#openssh#security#networking#cryptographyOAuth 2.0 & OIDC Deep Dive — Authorization Code, PKCE, JWT, DPoP, FAPI 완전 정복 (2025)
매일 수십억 번 실행되지만 대부분 개발자가 피상적으로만 이해하는 프로토콜, OAuth 2.0과 OIDC. 이 글은 처음부터 해부합니다. OAuth 2.0의 4대 flow와 각각의 용도, PKCE가 왜 필수가 됐는지, JWT의 구조와 함정, OIDC의 ID Token vs Access Token, Discovery와 JWKS, State/Nonce로 CSRF 방어, mTLS와 DPoP로 tok
2026-04-15 · 38 분 읽기 #oauth2#oidc#openid-connect#authentication#authorization컨테이너와 Docker 내부 완전 정복 — Namespace, cgroups, OverlayFS, seccomp, Capabilities 그리고 Kubernetes까지 (2025)
"컨테이너는 경량 VM 이 아니다." docker run 한 줄 뒤에는 7가지 Linux namespace, cgroups v2, OverlayFS 계층, seccomp 필터, Linux capabilities가 작동한다. 2008년 LXC에서 2013년 Docker 등장, 2015년 OCI 표준화, 2024년 현대 런타임 진화까지 — 컨테이너가 어떻게 VM 없이 격리를 만드는지, 왜 Doc
2026-04-15 · 21 분 읽기 #docker#container#namespace#cgroups#overlayfsMCP (Model Context Protocol) 완전 해부: 스펙, 전송, 보안, 서버 만들기, 엔터프라이즈 (2025)
Anthropic이 2024년 말 공개하고 2025년에 사실상 표준이 된 MCP. Resources·Tools·Prompts·Sampling 스펙과 전송 계층, OAuth 2.1 인증, 주요 서버(GitHub/Slack/Linear/Chrome/Playwright), 직접 서버 만들기, 보안 공격 벡터, 엔터프라이즈 운영까지. "LLM 시대의 USB-C"를 한 글로 해부합니다.
2026-04-15 · 21 분 읽기 #mcp#llm#ai#claude#protocol프런트엔드 보안 2025 — XSS·CSRF·CSP·Trusted Types·JWT·OAuth·PKCE·Passkey·Supply Chain·SRI 완전 가이드
배포한 순간부터 공격 표면은 시작된다. 2025년 XSS·CSRF·Clickjacking의 최신 양상, CSP·Trusted Types로 DOM-based XSS 원천 봉쇄, JWT·OAuth·PKCE·Passkey 인증 전략, npm Supply Chain 공격 방어, SRI·Report-Only부터 CVE 대응까지 프런트엔드 보안의 실전 가이드.
2026-04-15 · 20 분 읽기 #security#frontend#xss#csrf#cspDNS Deep Dive — Resolution, Caching, DNSSEC, DoH/DoT, Anycast, 1.1.1.1 내부 완전 정복 (2025)
인터넷에서 매일 수조 번 실행되지만 대부분 엔지니어가 피상적으로만 이해하는 시스템, DNS. 이 글은 DNS를 처음부터 해부합니다. 계층적 네임스페이스와 재귀/반복 조회, 캐싱과 TTL, Record 타입(A/AAAA/CNAME/MX/SRV/TXT), DNSSEC의 신뢰 체인, DNS over HTTPS/TLS로의 암호화 전환, Anycast로 분산된 13개 root server, Cloud
2026-04-15 · 40 분 읽기 #dns#networking#dnssec#doh#anycasteBPF 완벽 가이드 — 커널 안의 작은 가상 머신: Verifier, JIT, CO-RE, Maps, Attach Points, XDP, LSM, sched_ext (2025)
eBPF의 모든 것 — 1992년 cBPF에서 2014년 eBPF, 그리고 2024년 schedext까지의 역사. 11개 레지스터의 가상 머신 ISA, Verifier의 정적 분석, JIT 컴파일, BTF와 CO-RE, 17종 이상의 BPF Map, 200개 넘는 헬퍼 함수, kprobe/uprobe/tracepoint/XDP/tc/LSM/cgroup/schedext 어태치 포인트, libb
2026-04-15 · 50 분 읽기 #linux#kernel#ebpf#bpf#xdpAWS Well-Architected Framework 완전 가이드 2025: 6개 기둥, 실전 적용, 비용/보안/성능
AWS Well-Architected Framework의 모든 것! 6개 기둥(Operational Excellence, Security, Reliability, Performance, Cost, Sustainability), 실전 체크리스트, AWS Well-Architected Tool 사용법, 일반적 안티패턴, 마이그레이션 시 적용.
2026-04-15 · 22 분 읽기 #aws#well-architected#cloud-architecture#security#reliability