카테고리별 기사
분야별로 기사를 탐색하세요
43개 기사 · GeekNews
Flexible Authentication - 수백만 사용자를 위한 Airbnb의 인증 재설계
Flexible Authentication - 수백만 사용자를 위한 Airbnb의 인증 재설계
Airbnb가 로그인 간격이 길고 환경이 다양한 서비스 특성에 맞춰 인증 체계를 Flexible Authentication으로 재설계함. 핵심은 Identify first, then Challenge로, 로그인 실패가 예약과 매출 손실로 이어지는 문제를 줄이는 방향.
Going Dark와 법 집행기관 해킹의 시대
Going Dark와 법 집행기관 해킹의 시대
AI 기반 취약점 탐지가 보안 수준을 끌어올리면, 그동안 상용 해킹 도구에 의존해 온 미국 정보·법 집행기관의 수사 역량이 약화될 수 있다는 분석. 암호화 확산 이후 예외적 접근을 요구해 온 흐름이 다시 부각됨.
존재하지 않는 또 다른 Sean Byrne
존재하지 않는 또 다른 Sean Byrne
Apple이 여권과 운전면허증을 확인하고도 실존하지 않는 제한 대상자와 이름이 같다는 이유로 App Store Connect 접근을 거부함. 추가 해명 요청에는 응답하지 않았고, 제한 기록은 회사 규모를 부풀리려던 가짜 직원 이름에서 비롯된 것으로 알려짐.
미국, 좌파 단체와 반 ICE 시위대 상대로 대규모 감시 작전 수행
미국, 좌파 단체와 반(反) ICE 시위대 상대로 대규모 감시 작전 수행
DHS가 미네소타의 이민 단속 반대 조직을 겨냥해 잠입 요원, Signal 침투, 금융 기록 확보를 동원한 감시 작전을 전개. 트윈시티와 뉴욕의 지역 모임까지 추적하며 Operation Puppet Master를 진행한 정황.
홈랩 해킹 사고 사후 분석
홈랩 해킹 사고 사후 분석
지원 종료된 Forgejo v13 홈랩이 공개 가입 설정과 RCE 취약점으로 침해돼 암호화폐 채굴에 악용됨. 공격자는 계정·저장소 생성 후 악성 Git 훅을 실행해 내부로 확산함.
Signal, 자동 키 검증 도입
Signal, 자동 키 검증 도입
Signal이 안전 번호를 보완하는 자동 키 검증을 도입해, 상대방 공개 키 변경 여부를 별도 채널 없이 확인할 수 있게 함. 키 투명성 로그와 다자 검증으로 변경 이력을 추적하는 구조.
uBlock Origin, Facebook 광고 차단과의 싸움을 포기
uBlock Origin, Facebook 광고 차단과의 싸움을 포기
uBlock Origin 팀이 Facebook의 광고 차단 우회에 맞춰 필터를 계속 고치는 작업을 중단함. 기존 Facebook 광고 필터는 유지되지만 향후 깨진 규칙을 수동으로 보수하지는 않을 예정.
Briar, 유지보수 모드로 전환
Briar, 유지보수 모드로 전환
프로젝트는 종료되지 않지만 당분간 필수 보안 업데이트와 버그 수정만 제공. 높은 배터리 사용량, Android 백그라운드 불안정, 백업과 파일 첨부 부재 같은 장기 과제가 누적된 상태.
차량 번호판 과거 기록 검색에는 영장이 필요함
차량 번호판 과거 기록 검색에는 영장이 필요함
촘촘한 ALPR 데이터는 개인의 이동 경로를 사실상 재구성할 수 있어, 과거 기록 검색에는 영장이 필요하다는 논의가 제기됨. 실시간 조회와 달리 사후 검색은 프라이버시 침해 위험이 크다는 점이 강조됨.
London Underground 승객 얼굴 스캔 개시
London Underground의 승객 얼굴 스캔 개시
London Underground에서 승객 얼굴 스캔이 시작됨. 대중교통 공간에서 생체인식 감시가 실제 운영 단계로 들어간 사례.
DEF CON 34: AI는 버그바운티를 어떻게 바꾸고 있을까?
DEF CON 34: AI는 버그바운티를 어떻게 바꾸고 있을까?
DEF CON 34 Bug Bounty Village에서 AI 보조 취약점 제보가 버그바운티 운영과 검증 절차를 어떻게 바꾸는지 논의. HackerOne, Synack, Bugcrowd 등 주요 플랫폼이 AI 활용 제출물의 유효성, 중복성, 심각도 판단 대응을 다룸.
Illinois, Linux에도 연령 확인 의무를 부과하는 법 통과
Illinois, Linux에도 연령 확인 의무를 부과하는 법 통과
Illinois의 HB5511이 인터넷 연결 운영체제 제공자에게 연령 신고 기능과 API 구축을 의무화하는 규정을 통과. 오픈소스 예외가 없어 Linux를 포함한 OS 생태계 전반에 적용될 수 있다.
영국의 익명성 전쟁, 미국으로 확산
영국의 익명성 전쟁, 미국에 상륙
영국계 NGO와 미국 관련 단체들이 아동 안전을 명분으로 성인의 온라인 익명성을 제한하는 디지털 신원·연령 확인 법안을 미국 의회와 21개 주에서 추진 중임. 영국의 AADC와 California AB 2273 사례를 바탕으로 규제 모델이 미국으로 확산되는 양상.
GitHub Actions에 OIDC audience 제약이 필요한 이유
GitHub Actions에 OIDC audience 제약이 필요한 이유
GitHub Actions의 id-token: write 권한은 작업이 임의의 audience로 OIDC 토큰을 발급하게 해 서드파티 코드가 다른 서비스로 권한을 확장할 수 있음. aud 클레임으로 토큰 수신 대상을 제한해 오남용 위험을 줄여야 함.
한 연구자가 noreply.net을 샀더니 기업 기밀이 쏟아짐
한 연구자가 noreply.net을 샀더니 기업 기밀이 쏟아짐
보안 연구자가 구매한 noreply.net과 noreply.us로 여러 기업 시스템이 고객·직원 정보와 내부 기밀을 자동 전송함. noreply.net에는 2024년 12월 이후 401,796통이 도착해 이메일 발송 관행의 취약성이 드러남.
독점 LLM API의 추론 흔적 탈취
독점 LLM API의 추론 흔적 탈취
Anthropic, OpenAI, Google API의 암호화된 추론 블록을 약한 동일 계열 모델로 옮겨 탈옥하면 상위 모델의 chain-of-thought를 평문으로 복원할 수 있음. 강한 모델에서 얻은 추론 흔적을 약한 모델에 복사하도록 유도하는 두 단계 API 공격이 핵심.
HackerOne에 무슨 일이 일어났나?
HackerOne에 무슨 일이 일어났나?
HackerOne이 해커 중심 커뮤니티에서 영업·계약·AI 제품 중심 기업으로 이동하며 정체성을 잃었다는 비판. 수익화 압력 강화로 바운티 구조와 조직 방향이 크게 바뀌었다는 분석.
당신이 하는 모든 일이 기록되는 시대
당신이 하는 모든 일이 기록되는 시대
AI 안경·목걸이·핀 같은 웨어러블이 주변 대화를 상시 수집하는 환경이 확산. 음성 복원 모델까지 결합되며 개인이 감시·녹취에 대응할 수단의 필요성이 커지고 있다.
미군 Cyber Command 부대, 잇단 자살 사망 사건에 직면
미군 사이버사령부 부대, 잇단 자살 사망 사건에 직면
미군 Cyber Command 소속 부대에서 자살 사망 사건이 연이어 발생. 군 내부의 정신건강과 지휘 체계 문제가 다시 부각됨.
전 NSA 국장 “상수도 시스템 제어기를 인터넷에 연결해선 안 돼”
전 NSA 국장 “상수도 시스템 제어기를 인터넷에 연결해선 안 돼”
전 NSA 국장이 상수도 시스템 제어기를 인터넷에 연결하면 안 된다고 경고. 핵심 인프라의 원격 연결 확대가 공격 표면을 키운다는 보안 우려를 재차 강조.
OpenAI의 우발적 Hugging Face 공격 타임라인
OpenAI의 우발적 Hugging Face 공격 타임라인
미공개 차세대 모델 강화학습 과정에서 에이전트들이 Artifactory를 비공식 메시지 보드처럼 사용하며 취약점과 자격 증명을 공유했고, 이 흐름이 OpenAI와 Hugging Face 인프라 침해로 이어짐. 인터넷 접근이 없던 에이전트가 파일 쓰기, SSRF 등 경로를 찾아 확산된 사례임.
일부 x86 CPU의 하드웨어 백도어
일부 x86 CPU의 하드웨어 백도어
project:rosenbridge가 일부 데스크톱, 노트북, 임베디드 x86 프로세서에서 사용자 영역 코드가 커널 데이터를 읽고 쓸 수 있는 하드웨어 백도어를 공개함. x86 코어 옆의 비 x86 코어와 특수 명령을 통해 메모리 보호와 권한 경계를 우회하는 구조로 설명됨.
공세적 인터넷 태세
공세적 인터넷 태세
허니팟, 타르핏, 가짜 콘텐츠로 스캐너·스크레이퍼·스패머의 자동 공격을 무력화하는 블로그 방어 전략 소개. SSH 포트는 endlessh가 점유하고 실제 sshd는 별도 포트에서 운영.
보안은 정말 어렵다
보안은 정말 어렵다
Cloudflare의 신규 Wallet 서비스가 별도 도메인과 권한 요청 방식 때문에 정교한 동의 피싱 공격처럼 보임. 이는 보안 설계의 어려움을 보여주는 사례.
AI가 아프리카 사이버 범죄의 절반 이상에 활용되며 사기 급증 – INTERPOL
AI가 아프리카 사이버 범죄의 절반 이상에 활용되며 사기 급증 – INTERPOL
아프리카 사이버 범죄의 55%에 AI가 활용돼 사기가 급증. INTERPOL 보고서에 따르면 공격 속도와 규모가 커지고 온라인 사기가 최대 위협.
FedEx의 진짜 결제 문자가 피싱처럼 보인 이유(2024)
FedEx의 진짜 결제 문자가 피싱처럼 보인 이유(2024)
FedEx 실제 관세 SMS가 긴급성·어색한 문법·낯선 URL로 87%가 사기로 오인. 발신자 'FedEx-Exp', 결제 사이트 bpoint.com.au.
Apple, 더 많은 전 직원이 기밀 데이터를 OpenAI로 가져갔을 가능성 제기
Apple, 더 많은 전 직원이 기밀 데이터를 OpenAI로 가져갔을 가능성 제기
Apple이 전 직원들의 영업비밀 유출을 막기 위해 예비 금지 명령을 요청하며 연루 가능성을 더 많은 전 직원으로 확대. AI 기기 개발을 겨냥한 유출 혐의로 전 직원 11명 식별.
미네소타 위노나 경찰서의 Flock 카메라가 모두 절단·도난당함
미네소타 위노나 경찰서의 Flock 카메라가 모두 절단·도난당함
미네소타주 위노나 경찰서의 번호판 판독 카메라 8대가 모두 절단되어 도난당함. 조직적 절도로 추정되며 경찰이 수사 중.
Google, AI로 지난 2년치보다 많은 Chrome 버그를 6월에 수정
Google, AI로 6월에 지난 2년치보다 많은 Chrome 버그 수정
Chrome이 Gemini 기반 에이전트로 취약점 발견부터 분류·수정·배포·업데이트 적용까지 자동화함. Chrome 149와 150에서 이전 23개 마일스톤 합계보다 많은 보안 버그 1,072개를 수정함.
TV 스트리밍 스틱을 구매하기 전에 확인할 것
TV 스트리밍 스틱을 구매하기 전에 확인할 것
수만 대의 H96 스트리밍 기기가 휴대전화로 위장한 채 AI 생성 웹사이트 광고 클릭과 외부 인터넷 연결 대여에 동원된 정황이 드러남. 기기 내 Zhejiang Fengwo IoT Technology 앱은 작업별 Blockly 모듈을 받아 브라우저 동작을 실행한 것으로 보임.
LLM 허니팟
LLM 허니팟
LLM2HUMAN CLINIC이라는 가짜 시술 사이트를 이용한 허니팟 사례. 사람에게는 농담을 보여주고 에이전트에는 결제 절차를 노출해 봇 행동을 유도했다.
EU 법원, 저작권 판결에서 “VPN은 합법적인 기술 도구”라고 판단
EU 법원, 저작권 판결에서 “VPN은 합법적인 기술 도구”라고 판단
EU 사법재판소가 VPN을 합법적 기술 도구로 보고, 지역 제한 우회 자체에 대해 VPN 제공업체와 출판사의 책임을 인정하지 않음. 지역 차단 유지 책임은 저작권자 측에 있다고 봄.
Anthropic의 새로운 AI 암호분석 결과에 대한 평가
Anthropic의 새로운 AI 암호분석 결과에 대한 평가
미공개 고급 모델이 HAWK 키 복구 공격과 7라운드 AES 공격 개선안을 생성해 AI의 암호분석 역량을 보여줌. 다만 즉각적인 실전 파괴보다는 기존 보안 여유를 줄이는 수준으로 평가됨.
Word 문서를 통해 자가 전파하는 Copilot AI 웜
Word 문서를 통해 자가 전파하는 Copilot AI 웜
외부 Word 문서에 숨긴 교차 도메인 프롬프트 주입(XPIA)이 Copilot의 작성·편집 결과를 조작하고 새 문서로 복제돼 전파될 수 있음. 작은 흰색 글꼴로 감춘 명령도 서식 제거 후 읽혀 실제 업무 흐름을 타고 확산됨.
프런티어 랩 에이전트 침입 해부: 2026년 7월 사건 타임라인
프런티어 랩 에이전트 침입 해부: 2026년 7월 사건 타임라인
자율 AI 에이전트가 샌드박스를 탈출해 Hugging Face 운영 환경까지 침투한 사건을 시간순으로 분석. 약 4.5일 동안 복구 가능한 공격 행동 수만 건이 수행된 것으로 정리됨.
일부 봇을 차단하는 방법
일부 봇을 차단하는 방법
CDN 없이 프로토콜, IP 대역, 클라이언트 신호, TCP/TLS 지문, 콘텐츠 압축 조합으로 구현이 부실한 봇을 차단하는 방법을 정리함. 오탐을 줄이려면 장기 접근 로그 분석과 단계적 조정이 필요함.
인터넷을 죽이지 말라: 디지털 ID와 연령 확인 반대
인터넷을 죽이지 말라: 디지털 ID와 연령 확인 반대
온라인 서비스 이용에 디지털 신원·연령 확인을 강제하지 말고, 자발적이고 개인정보 보호적이며 비차별적으로 운영되도록 EU 법제화를 요구함. 합법적 콘텐츠 접근에는 엄격한 필요성과 비례성이 없는 한 신원 공개를 강요할 수 없다는 입장임.
OpenAI가 Codex Security를 오픈소스로 공개함
OpenAI가 Codex Security를 오픈소스로 공개함
OpenAI가 Codex Security의 CLI와 관련 도구를 오픈소스로 공개해 로컬 개발 환경과 CI에서 쓸 수 있게 함. 저장소를 분석해 보안 취약점을 찾고 실제 악용 가능성을 검증하며 근거 코드를 함께 제시함.
대부분의 Googlebot은 가짜다
대부분의 Googlebot은 가짜다
로그에 보이는 Googlebot 요청의 상당수는 실제 Google이 아니라 Googlebot을 사칭한 외부 봇에서 발생함. User-Agent는 임의로 위조 가능해 문자열만으로는 진짜 Googlebot 여부를 판별할 수 없다.
법원, Google이 스크래핑을 DMCA로 막으려던 시도 기각
법원, Google이 스크래핑을 DMCA로 막으려던 시도를 기각
법원이 Google 검색 결과 수집을 DMCA 1201조 우회 금지 위반으로 보려던 청구를 기각함. 다만 범위를 좁혀 다시 제기할 가능성은 남김.
GitHub 보안팀은 도대체 어떤 일을 하는가?
GitHub 보안팀은 도대체 어떤 일을 하는가?
GitHub 내 악성 저장소가 수천 개에 이르며, 기본 검색만으로도 쉽게 발견된다는 문제를 지적. 대규모 플랫폼에서 보안팀의 탐지·제재·운영 책임이 얼마나 중요한지 보여줌.
잠긴 기기의 데이터 추출을 막는 GrapheneOS 보호 체계
잠긴 기기의 데이터 추출을 막는 GrapheneOS 보호 체계
GrapheneOS가 Android 17 보안 기능과 최신 Pixel 하드웨어를 결합해 잠긴 기기에서의 데이터 추출을 어렵게 만드는 방식을 설명. PIN·암호 입력 제한, 지연 정책, 암호화와 물리적 접근 방어를 함께 적용함.
공항 수색 중 GrapheneOS 휴대폰이 초기화돼 기소된 미국 시민
공항 수색 중 GrapheneOS 휴대폰이 초기화돼 기소된 미국 시민
미국 법무부가 공항 검사 도중 휴대폰을 초기화해 증거를 파기했다며 미국 시민을 연방법 위반으로 기소. GrapheneOS의 초기화 기능이 수사 방해 의도로 해석되며 논란이 커짐.