검색 결과

"github" · 20개 기사 · GeekNews · Security

1
GeekNewsSecurity2026-08-11

GitHub Actions에 OIDC audience 제약이 필요한 이유

GitHub Actions에 OIDC audience 제약이 필요한 이유

GitHub Actions의 id-token: write 권한은 작업이 임의의 audience로 OIDC 토큰을 발급하게 해 서드파티 코드가 다른 서비스로 권한을 확장할 수 있음. aud 클레임으로 토큰 수신 대상을 제한해 오남용 위험을 줄여야 함.

2
GeekNewsSecurity2026-07-27

GitHub 보안팀은 도대체 어떤 일을 하는가?

GitHub 보안팀은 도대체 어떤 일을 하는가?

GitHub 내 악성 저장소가 수천 개에 이르며, 기본 검색만으로도 쉽게 발견된다는 문제를 지적. 대규모 플랫폼에서 보안팀의 탐지·제재·운영 책임이 얼마나 중요한지 보여줌.

3
GeekNewsSecurity2026-07-22

GitHub이 갑자기 SSH 키를 거부한 이유: 사라진 .pub 파일

GitHub이 갑자기 SSH 키를 거부한 이유: 사라진 .pub 파일

개인 키에 대응하는 .pub 파일이 없으면 OpenSSH가 공개 키를 먼저 제시하지 못해 GitHub 인증이 실패할 수 있음. .pub 파일을 다시 만들자 git pull이 정상 동작함.

4
GeekNewsSecurity2026-07-17

개발자를 해킹하는 LinkedIn 채용 과제 사기

개발자를 해킹하는 LinkedIn 채용 과제 사기

LinkedIn 채용 제안으로 위장해 비공개 GitHub 과제를 전달하고, 실행 시 개발자 PC에서 악성 코드가 동작하는 수법이 드러남. tailwind.config.js에 숨긴 JavaScript가 수천 개의 공백 뒤에 포함돼 탐지를 피함.

5
GeekNewsSecurity2026-07-15

MS GitHub 개인 액세스 토큰(PAT) 대량 유출…경찰 수사 착수

MS 깃허브 개인 액세스 토큰(PAT) 대량 유출…경찰 수사 착수

GitHub 개인 액세스 토큰(PAT) 다수가 외부로 유출된 사실이 확인돼 경찰 수사가 시작됨. 유출된 토큰은 비공개 저장소 접근에 쓰이며 악용 시 저장소 탈취로 이어질 수 있음.

6
GeekNewsSecurity2026-07-09

GitLost: GitHub AI 에이전트를 속여 비공개 저장소 유출

GitLost: GitHub AI 에이전트를 속여 비공개 저장소 유출

Noma Labs가 GitHub Agentic Workflows의 간접 프롬프트 인젝션 취약점 GitLost를 발견. 공개 저장소 이슈만으로 같은 조직의 비공개 저장소 데이터가 공개 댓글에 노출될 수 있음을 확인.

7
GeekNewsSecurity2026-06-28

익명 GitHub 계정이 미공개 0-day를 대량 공개

익명 GitHub 계정이 미공개 0-day를 대량 공개

Exploitarium 저장소에 7-Zip, AnyDesk, Docker, Firefox 등 다수 소프트웨어의 공개 proof-of-concept와 취약점 연구가 모여 있음. 새 항목을 폴더 단위로 추가해 미공개 0-day 자료를 대량 수집하는 형태.

8
GeekNewsSecurity2026-06-16

LinkedIn 채용 제안에 숨겨진 백도어

LinkedIn 채용 제안에 숨겨진 백도어

LinkedIn 메시지를 통한 리크루터 접근을 이용해 공개 GitHub 저장소 리뷰를 유도한 소셜 엔지니어링 공격 사례. 테스트 스위트로 위장한 코드에 백도어가 숨겨져 있었다.

9
GeekNewsSecurity2026-06-10

Microsoft 오픈소스 도구 해킹, AI 개발자 비밀번호 탈취에 악용

Microsoft의 오픈소스 도구가 해킹되어 AI 개발자들의 비밀번호 탈취에 악용됨

GitHub에 호스팅된 수십 개 오픈소스 프로젝트가 침해돼 비밀번호 탈취용 악성코드가 주입됨. Microsoft가 영향받은 프로젝트 접근을 차단하고 조사에 착수함.

10
GeekNewsSecurity2026-06-03

VSCode 버그를 통한 1-클릭 GitHub 토큰 탈취

VSCode 버그를 통한 1-클릭 GitHub 토큰 탈취

github.dev의 OAuth 토큰이 저장소 단위로 제한되지 않아, 공격자가 브라우저 기반 VSCode 취약점을 통해 사용자의 접근 권한을 탈취할 수 있음. webview 격리 문제로 파일 열람, PR, 커밋 권한까지 악용될 수 있음.

11
GeekNewsSecurity2026-06-03

github.dev / VSCode Web에서 링크 클릭만으로 GitHub 토큰이 탈취될 수 있는 취약점

github.dev / VSCode Web에서 링크 클릭만으로 GitHub 토큰이 탈취될 수 있는 취약점

github.dev와 VSCode Web에서 링크 클릭만으로 GitHub 토큰이 탈취될 수 있는 취약점이 보고됨. 악성 저장소의 Jupyter notebook을 열게 한 뒤 Webview 이벤트 처리 버그를 악용해 악성 확장 설치와 토큰 유출로 이어질 수 있다.

12
GeekNewsSecurity2026-05-30

Microsoft, GitHub 계정 차단 후 Windows 제로데이 공개를 강하게 비판

마이크로소프트, 깃허브 계정 차단 후 윈도우 제로데이 공개 비판

Microsoft가 패치 전 Windows 제로데이 공개에 반발하며 해당 보안 연구원의 GitHub 계정을 차단함. 연구원은 추가 폭로를 예고했고, CVD 절차를 둘러싼 갈등이 커짐.

13
GeekNewsSecurity2026-05-29

제로데이 Windows 익스플로잇을 공개한 보안 연구자를 GitHub가 차단

제로데이 Windows 익스플로잇을 공개한 보안 연구자를 GitHub가 차단

GitHub가 Windows 제로데이 공개와 관련된 보안 연구자 Nightmare-Eclipse의 계정을 차단함. 연구자는 Microsoft의 보복이라고 주장하며 작업 공간을 GitLab로 옮김.

14
GeekNewsSecurity2026-05-24

CISA, 데이터 유출 수습 시도

CISA, 데이터 유출 수습 시도

CISA 계약자가 공개 GitHub 프로필에 내부 시스템용 평문 자격 증명을 올린 사실이 드러남. 저장소 비활성화 흔적과 함께 정부 보안 운영의 관리 부실 논란이 커짐.

15
GeekNewsSecurity2026-05-21

GitHub 소스 코드 유출 - TeamPCP가 내부 소스 코드 접근을 주장

GitHub 소스 코드 침해 - TeamPCP가 내부 소스 코드 접근을 주장

TeamPCP가 GitHub 내부 시스템에서 조직 데이터와 소스 코드를 빼냈다고 주장하며 지하 포럼에서 판매 중이라고 알림. 약 4,000개 비공개 저장소와 5만 달러 초과 제안 요구가 포함됐다고 주장함.

16
GeekNewsSecurity2026-05-21

GitHub, 악성 VSCode 확장을 통한 3,800개 저장소 침해 확인

GitHub, 악성 VSCode 확장을 통한 3,800개 저장소 침해 확인

GitHub 내부에서 악성 VSCode 확장 설치 이후 약 3,800개 저장소가 침해된 사실이 확인됨. 유출 범위는 내부 저장소로 제한된 것으로 평가되며, 확장은 마켓플레이스에서 제거됨.

17
GeekNewsSecurity2026-05-20

CISA 관리자, AWS GovCloud 키를 GitHub에 유출

CISA 관리자가 AWS GovCloud 키를 GitHub에 유출

CISA 계약자가 운영한 공개 저장소에서 고권한 AWS GovCloud 자격 증명과 내부 시스템 비밀이 노출됨. 비밀 정보 게시 방지 설정이 꺼져 있었고 평문 비밀번호, 토큰, 로그가 함께 포함된 것으로 확인됨.

18
GeekNewsSecurity2026-05-20

GitHub이 내부 저장소 무단 접근을 조사 중

GitHub이 내부 저장소 무단 접근을 조사 중

GitHub이 내부 저장소에 대한 무단 접근 사건을 조사 중. 현재까지는 내부 저장소 범위로 확인됐고, 고객 정보 유출 증거는 없다고 밝힘.

19
GeekNewsSecurity2026-05-20

GitHub이 침해되어, 공격자가 GitHub 내부 3800개 저장소에 접근함

GitHub이 침해되어, 공격자가 GitHub 내부 3800개 저장소에 접근함

오염된 VS Code 확장을 통해 직원 기기가 침해되면서 GitHub 내부 저장소 접근 사고가 발생. 악성 확장 제거와 엔드포인트 격리 후 사고 대응 절차가 즉시 시작됨.

20
GeekNewsSecurity2026-05-19

Grafana, GitHub 토큰 유출로 코드베이스 다운로드 및 금전 갈취 시도 발생

Grafana GitHub 토큰 유출로 인해 코드베이스 다운로드 및 금전 갈취 시도 발생

유출된 GitHub 토큰을 악용한 공격자가 Grafana의 소스코드를 내려받고 데이터 협박을 시도함. Grafana는 FBI 지침에 따라 몸값 지불을 거부함.