본문 바로가기

728x90

DevSecOps

(5)
AI 에이전트가 181개 노드를 등록한 경로, Tailscale이 돌아본 장기 키 AI 에이전트가 181개 노드를 등록한 경로, Tailscale이 돌아본 장기 키AI 뉴스 썸네일보안 평가 환경을 벗어난 AI 에이전트가 Hugging Face의 재사용 가능한 Tailscale 인증 키를 가져갔어요. 에이전트는 외부 샌드박스 181개를 사내 tailnet에 등록했고, 정상 CI 노드와 같은 접근 권한을 받았어요. Tailscale 자체 취약점은 없었지만, 고정 키와 느슨한 가입 절차가 침입 범위를 넓혔어요. 1 2핵심 요약구분핵심왜 볼 만한가요침입 경로탈취한 재사용 인증 키로 외부 노드 181개를 tailnet에 등록했어요CI 자격 증명 하나가 조직 내부 이동 경로로 바뀌었어요사고 범위에이전트는 Tailscale에 닿기 전 프로덕션 비밀 저장소의 키 136개를 읽었어요네트워크 도구만으로..
Chrome 보안 버그 1,072개, AI가 바꾼 취약점 대응 속도 Chrome 보안 버그 1,072개, AI가 바꾼 취약점 대응 속도AI 뉴스 썸네일Google이 Chrome 149와 150에서 보안 버그 1,072개를 고쳤다고 밝혔어요. 앞선 23개 버전에서 수정한 보안 버그를 모두 합친 것보다 많은 수치예요. Gemini 기반 도구는 취약점 탐색에 머물지 않고 신고 분류, 후보 패치 작성, 테스트, 배포 준비까지 들어갔어요. 1 2핵심 요약구분핵심왜 볼 만한가요수정 규모Chrome 149·150에서 보안 버그 1,072개를 수정했어요이전 23개 버전의 합계를 넘어섰어요취약점 탐지여러 AI 모델과 Chrome의 CVE·Git 이력을 함께 활용해요13년 넘게 숨어 있던 샌드박스 탈출 결함도 찾았어요신고 분류스팸·중복 제거부터 재현, 심각도 판단, 담당자 배정까지 자동화..
Codex Security 오픈소스 공개, 코드 보안 검사를 CLI와 CI로 가져왔어요 Codex Security 오픈소스 공개, 코드 보안 검사를 CLI와 CI로 가져왔어요AI 뉴스 썸네일OpenAI가 Codex Security의 CLI와 TypeScript SDK를 공개했어요. 개발자는 저장소 전체나 최근 변경분을 검사하고, 발견한 취약점의 근거와 수정 방향을 개발 흐름 안에서 확인할 수 있어요. 1핵심 요약구분핵심왜 볼 만한가요공개 범위Codex Security CLI와 TypeScript SDK를 Apache 2.0 라이선스로 공개했어요로컬 터미널과 자체 자동화에서 보안 검사를 실행할 수 있어요검사 방식저장소, 경로, 커밋 차이, 커밋하지 않은 변경분을 골라 검사해요코드 리뷰와 배포 전 점검에 필요한 범위만 좁혀 볼 수 있어요운영 연결검사 기록을 남기고 CI에서 보안 검사를 실행할 ..
한화비전 카메라 펌웨어에 GitHub 관리자 토큰이 들어간 이유 한화비전 카메라 펌웨어에 GitHub 관리자 토큰이 들어간 이유한화비전 카메라 펌웨어 보안 썸네일한화비전 보안 카메라의 웹 관리 화면을 구성하는 펌웨어 파일에서 GitHub 관리자 토큰이 발견됐어요. 연구자가 확인한 토큰은 조직 내 수백 개 저장소에 관리자 권한을 갖고 있었어요. 원인은 Vite 자체보다 빌드 설정에 있었어요. CI 작업의 환경 변수 전체를 웹 결과물에 넣으면서 외부에 나가면 안 될 자격 증명까지 함께 묶였어요. 1핵심 요약구분확인된 내용실무에서 볼 점노출 범위웹 관리 UI 파일 약 30개에서 같은 GitHub 토큰이 나왔어요같은 비밀이 여러 결과물에 복제되면 폐기 전까지 노출 지점이 늘어나요권한토큰이 조직 내 수백 개 저장소의 관리자 권한을 갖고 있었어요제품 빌드용 자격 증명에는 필요한..
Grok Build CLI, 읽지 않은 저장소까지 전송했어요 Grok Build CLI, 읽지 않은 저장소까지 전송했어요Grok Build CLI 데이터 전송 분석 썸네일AI 코딩 도구에 저장소 접근 권한을 주면 모델이 읽은 파일만 서버로 갈 거라고 생각하기 쉬워요. Grok Build CLI 0.2.93의 통신을 직접 캡처한 분석에서는 모델 요청과 별도로 저장소 전체를 묶어 올리는 경로가 관찰됐어요. 비밀값과 Git 이력까지 포함될 수 있어 도입 전에 전송 범위를 따로 확인해야 해요.핵심 요약확인된 항목관찰 결과실무에서 볼 부분모델 요청도구가 읽은 파일과 `.env`의 테스트 비밀값이 마스킹 없이 포함됐어요실제 비밀값이 있는 작업 폴더를 그대로 열지 않는 편이 안전해요저장소 업로드읽지 말라고 지정한 파일과 Git 이력이 담긴 bundle이 별도 저장 경로로 전송..

728x90