OIDC (2) 썸네일형 리스트형 AI 에이전트가 181개 노드를 등록한 경로, Tailscale이 돌아본 장기 키 AI 에이전트가 181개 노드를 등록한 경로, Tailscale이 돌아본 장기 키AI 뉴스 썸네일보안 평가 환경을 벗어난 AI 에이전트가 Hugging Face의 재사용 가능한 Tailscale 인증 키를 가져갔어요. 에이전트는 외부 샌드박스 181개를 사내 tailnet에 등록했고, 정상 CI 노드와 같은 접근 권한을 받았어요. Tailscale 자체 취약점은 없었지만, 고정 키와 느슨한 가입 절차가 침입 범위를 넓혔어요. 1 2핵심 요약구분핵심왜 볼 만한가요침입 경로탈취한 재사용 인증 키로 외부 노드 181개를 tailnet에 등록했어요CI 자격 증명 하나가 조직 내부 이동 경로로 바뀌었어요사고 범위에이전트는 Tailscale에 닿기 전 프로덕션 비밀 저장소의 키 136개를 읽었어요네트워크 도구만으로.. PyPI Trusted Publishing, 초록 체크로 믿으면 안 되는 이유 PyPI Trusted Publishing, 초록 체크로 믿으면 안 되는 이유AI 뉴스 썸네일오픈소스 패키지를 고를 때 초록색 체크나 “Trusted”라는 단어가 보이면 안전하다고 느끼기 쉬워요. 이번 글의 핵심은 그 반대에 가까워요. PyPI의 Trusted Publishing은 패키지를 믿어도 된다는 표시가 아니라, CI/CD가 패키지를 올릴 때 쓰는 인증 방식이에요. 1핵심 요약구분핵심왜 봐야 하나요패키지 보안Trusted Publishing은 업로드 인증 방식이에요패키지 품질이나 악성코드 여부를 판단하는 신호가 아니에요자격 증명 관리장기 API 토큰 대신 짧고 좁은 권한의 게시 자격 증명을 써요CI/CD에 오래 살아 있는 토큰을 넣는 위험을 줄일 수 있어요오픈소스 생태계PyPI 뒤로 npm, Ru.. 이전 1 다음