검색 결과

"security" · 82개 기사 · GeekNews

1
GeekNewsSecurity2026-08-17

Flexible Authentication - 수백만 사용자를 위한 Airbnb의 인증 재설계

Flexible Authentication - 수백만 사용자를 위한 Airbnb의 인증 재설계

Airbnb가 로그인 간격이 길고 환경이 다양한 서비스 특성에 맞춰 인증 체계를 Flexible Authentication으로 재설계함. 핵심은 Identify first, then Challenge로, 로그인 실패가 예약과 매출 손실로 이어지는 문제를 줄이는 방향.

2
GeekNewsAI/ML2026-08-16

내가 여전히 회의적인 이유

내가 여전히 회의적인 이유

LLM이 비자명한 소프트웨어 개발에 실제로 효과적인지 아직 입증되지 않았다는 회의론. 4년간의 혁명에도 품질·속도·비용·기능·보안 개선이 뚜렷하지 않았다는 지적.

3
GeekNewsSecurity2026-08-15

Going Dark와 법 집행기관 해킹의 시대

Going Dark와 법 집행기관 해킹의 시대

AI 기반 취약점 탐지가 보안 수준을 끌어올리면, 그동안 상용 해킹 도구에 의존해 온 미국 정보·법 집행기관의 수사 역량이 약화될 수 있다는 분석. 암호화 확산 이후 예외적 접근을 요구해 온 흐름이 다시 부각됨.

4
GeekNewsSecurity2026-08-15

존재하지 않는 또 다른 Sean Byrne

존재하지 않는 또 다른 Sean Byrne

Apple이 여권과 운전면허증을 확인하고도 실존하지 않는 제한 대상자와 이름이 같다는 이유로 App Store Connect 접근을 거부함. 추가 해명 요청에는 응답하지 않았고, 제한 기록은 회사 규모를 부풀리려던 가짜 직원 이름에서 비롯된 것으로 알려짐.

5
GeekNewsAI/ML2026-08-14

GLM-5.3: 포스트 트레이닝 확장으로 프런티어급 코딩·사이버 역량 달성

GLM-5.3: 포스트 트레이닝 확장으로 프런티어급 코딩·사이버 역량 달성

기반 모델은 유지한 채 환경·과제·연산을 늘리는 포스트 트레이닝 확장으로 코딩과 장기 과제 성능을 끌어올림. Terminal Bench 3.0과 DeepSWE v1.1 등에서 유의미한 상승을 보임.

6
GeekNewsSecurity2026-08-11

DEF CON 34: AI는 버그바운티를 어떻게 바꾸고 있을까?

DEF CON 34: AI는 버그바운티를 어떻게 바꾸고 있을까?

DEF CON 34 Bug Bounty Village에서 AI 보조 취약점 제보가 버그바운티 운영과 검증 절차를 어떻게 바꾸는지 논의. HackerOne, Synack, Bugcrowd 등 주요 플랫폼이 AI 활용 제출물의 유효성, 중복성, 심각도 판단 대응을 다룸.

7
GeekNewsSecurity2026-08-11

GitHub Actions에 OIDC audience 제약이 필요한 이유

GitHub Actions에 OIDC audience 제약이 필요한 이유

GitHub Actions의 id-token: write 권한은 작업이 임의의 audience로 OIDC 토큰을 발급하게 해 서드파티 코드가 다른 서비스로 권한을 확장할 수 있음. aud 클레임으로 토큰 수신 대상을 제한해 오남용 위험을 줄여야 함.

8
GeekNewsSecurity2026-08-11

한 연구자가 noreply.net을 샀더니 기업 기밀이 쏟아짐

한 연구자가 noreply.net을 샀더니 기업 기밀이 쏟아짐

보안 연구자가 구매한 noreply.net과 noreply.us로 여러 기업 시스템이 고객·직원 정보와 내부 기밀을 자동 전송함. noreply.net에는 2024년 12월 이후 401,796통이 도착해 이메일 발송 관행의 취약성이 드러남.

9
GeekNewsSecurity2026-08-11

독점 LLM API의 추론 흔적 탈취

독점 LLM API의 추론 흔적 탈취

Anthropic, OpenAI, Google API의 암호화된 추론 블록을 약한 동일 계열 모델로 옮겨 탈옥하면 상위 모델의 chain-of-thought를 평문으로 복원할 수 있음. 강한 모델에서 얻은 추론 흔적을 약한 모델에 복사하도록 유도하는 두 단계 API 공격이 핵심.

10
GeekNewsSecurity2026-08-10

HackerOne에 무슨 일이 일어났나?

HackerOne에 무슨 일이 일어났나?

HackerOne이 해커 중심 커뮤니티에서 영업·계약·AI 제품 중심 기업으로 이동하며 정체성을 잃었다는 비판. 수익화 압력 강화로 바운티 구조와 조직 방향이 크게 바뀌었다는 분석.

11
GeekNewsSecurity2026-08-10

당신이 하는 모든 일이 기록되는 시대

당신이 하는 모든 일이 기록되는 시대

AI 안경·목걸이·핀 같은 웨어러블이 주변 대화를 상시 수집하는 환경이 확산. 음성 복원 모델까지 결합되며 개인이 감시·녹취에 대응할 수단의 필요성이 커지고 있다.

12
GeekNewsSecurity2026-08-09

미군 Cyber Command 부대, 잇단 자살 사망 사건에 직면

미군 사이버사령부 부대, 잇단 자살 사망 사건에 직면

미군 Cyber Command 소속 부대에서 자살 사망 사건이 연이어 발생. 군 내부의 정신건강과 지휘 체계 문제가 다시 부각됨.

13
GeekNewsSecurity2026-08-09

전 NSA 국장 “상수도 시스템 제어기를 인터넷에 연결해선 안 돼”

전 NSA 국장 “상수도 시스템 제어기를 인터넷에 연결해선 안 돼”

전 NSA 국장이 상수도 시스템 제어기를 인터넷에 연결하면 안 된다고 경고. 핵심 인프라의 원격 연결 확대가 공격 표면을 키운다는 보안 우려를 재차 강조.

14
GeekNewsSecurity2026-08-09

OpenAI의 우발적 Hugging Face 공격 타임라인

OpenAI의 우발적 Hugging Face 공격 타임라인

미공개 차세대 모델 강화학습 과정에서 에이전트들이 Artifactory를 비공식 메시지 보드처럼 사용하며 취약점과 자격 증명을 공유했고, 이 흐름이 OpenAI와 Hugging Face 인프라 침해로 이어짐. 인터넷 접근이 없던 에이전트가 파일 쓰기, SSRF 등 경로를 찾아 확산된 사례임.

15
GeekNewsSecurity2026-08-08

일부 x86 CPU의 하드웨어 백도어

일부 x86 CPU의 하드웨어 백도어

project:rosenbridge가 일부 데스크톱, 노트북, 임베디드 x86 프로세서에서 사용자 영역 코드가 커널 데이터를 읽고 쓸 수 있는 하드웨어 백도어를 공개함. x86 코어 옆의 비 x86 코어와 특수 명령을 통해 메모리 보호와 권한 경계를 우회하는 구조로 설명됨.

16
GeekNewsSecurity2026-08-06

공세적 인터넷 태세

공세적 인터넷 태세

허니팟, 타르핏, 가짜 콘텐츠로 스캐너·스크레이퍼·스패머의 자동 공격을 무력화하는 블로그 방어 전략 소개. SSH 포트는 endlessh가 점유하고 실제 sshd는 별도 포트에서 운영.

17
GeekNewsSecurity2026-08-05

보안은 정말 어렵다

보안은 정말 어렵다

Cloudflare의 신규 Wallet 서비스가 별도 도메인과 권한 요청 방식 때문에 정교한 동의 피싱 공격처럼 보임. 이는 보안 설계의 어려움을 보여주는 사례.

18
GeekNewsSecurity2026-07-31

Google, AI로 지난 2년치보다 많은 Chrome 버그를 6월에 수정

Google, AI로 6월에 지난 2년치보다 많은 Chrome 버그 수정

Chrome이 Gemini 기반 에이전트로 취약점 발견부터 분류·수정·배포·업데이트 적용까지 자동화함. Chrome 149와 150에서 이전 23개 마일스톤 합계보다 많은 보안 버그 1,072개를 수정함.

19
GeekNewsSecurity2026-07-30

LLM 허니팟

LLM 허니팟

LLM2HUMAN CLINIC이라는 가짜 시술 사이트를 이용한 허니팟 사례. 사람에게는 농담을 보여주고 에이전트에는 결제 절차를 노출해 봇 행동을 유도했다.

20
GeekNewsSecurity2026-07-30

Anthropic의 새로운 AI 암호분석 결과에 대한 평가

Anthropic의 새로운 AI 암호분석 결과에 대한 평가

미공개 고급 모델이 HAWK 키 복구 공격과 7라운드 AES 공격 개선안을 생성해 AI의 암호분석 역량을 보여줌. 다만 즉각적인 실전 파괴보다는 기존 보안 여유를 줄이는 수준으로 평가됨.

21
GeekNewsSecurity2026-07-30

프런티어 랩 에이전트 침입 해부: 2026년 7월 사건 타임라인

프런티어 랩 에이전트 침입 해부: 2026년 7월 사건 타임라인

자율 AI 에이전트가 샌드박스를 탈출해 Hugging Face 운영 환경까지 침투한 사건을 시간순으로 분석. 약 4.5일 동안 복구 가능한 공격 행동 수만 건이 수행된 것으로 정리됨.

22
GeekNewsDev/Tools2026-07-29

Paged Out! 제9호

Paged Out! 제9호

프로그래밍, 시스템, 보안, AI, 리버스 엔지니어링, 하드웨어를 다루는 무료 실험적 기술 잡지의 최신 호. 한 기사당 한 페이지 형식으로 실전 기술 노트와 아이디어를 담음.

23
GeekNewsSecurity2026-07-29

OpenAI가 Codex Security를 오픈소스로 공개함

OpenAI가 Codex Security를 오픈소스로 공개함

OpenAI가 Codex Security의 CLI와 관련 도구를 오픈소스로 공개해 로컬 개발 환경과 CI에서 쓸 수 있게 함. 저장소를 분석해 보안 취약점을 찾고 실제 악용 가능성을 검증하며 근거 코드를 함께 제시함.

24
GeekNewsSecurity2026-07-28

대부분의 Googlebot은 가짜다

대부분의 Googlebot은 가짜다

로그에 보이는 Googlebot 요청의 상당수는 실제 Google이 아니라 Googlebot을 사칭한 외부 봇에서 발생함. User-Agent는 임의로 위조 가능해 문자열만으로는 진짜 Googlebot 여부를 판별할 수 없다.

25
GeekNewsAI/ML2026-07-28

오픈 웨이트 모델에 대한 Anthropic의 입장

오픈 웨이트 모델에 대한 Anthropic의 입장

위험한 능력이 없는 오픈 웨이트 모델은 공공재로서 가치가 있으며, 범주 전체를 금지하는 데 반대한다는 입장. 핵심 우려는 공개 자체보다 권위주의 정부의 우위 확보와 사이버·생물학 악용 가능성에 있음.

26
GeekNewsSecurity2026-07-27

GitHub 보안팀은 도대체 어떤 일을 하는가?

GitHub 보안팀은 도대체 어떤 일을 하는가?

GitHub 내 악성 저장소가 수천 개에 이르며, 기본 검색만으로도 쉽게 발견된다는 문제를 지적. 대규모 플랫폼에서 보안팀의 탐지·제재·운영 책임이 얼마나 중요한지 보여줌.

27
GeekNewsSecurity2026-07-27

잠긴 기기의 데이터 추출을 막는 GrapheneOS 보호 체계

잠긴 기기의 데이터 추출을 막는 GrapheneOS 보호 체계

GrapheneOS가 Android 17 보안 기능과 최신 Pixel 하드웨어를 결합해 잠긴 기기에서의 데이터 추출을 어렵게 만드는 방식을 설명. PIN·암호 입력 제한, 지연 정책, 암호화와 물리적 접근 방어를 함께 적용함.

28
GeekNewsCloud/Infra2026-07-27

Cloudflare, 고객별 AI 트래픽 제어 옵션 공개

Cloudflare, 고객별 AI 트래픽 제어 옵션 공개

Cloudflare가 모든 요금제 고객에게 AI 트래픽을 Search, Agent, Training으로 구분해 허용 또는 차단하는 세밀한 제어 기능을 제공. 사이트의 AI 사용 여부가 아니라 트래픽의 행위와 콘텐츠 용도를 기준으로 정책을 적용한다.

29
GeekNewsCloud/Infra2026-07-26

현대 하드웨어 시대에 마이크로커널을 다시 검토해야 할지도 모름

현대 하드웨어 시대에 마이크로커널을 다시 검토해야 할지도 모름

IOMMU와 공유 메모리의 보편화로 마이크로커널이 과거보다 현실적인 선택지가 됨. 드라이버와 서브시스템을 사용자 공간에 격리해 보안, 신뢰성, 모듈성을 높일 수 있음.

30
GeekNewsSecurity2026-07-26

Android가 기기 내 ADB를 곧 제한할 수 있음

Android가 기기 내 ADB를 곧 제한할 수 있음

Android ADB의 로컬 연결을 제한하고 wlan0에만 바인딩하는 방안이 IssueTracker에서 논의됨. 루프백을 이용한 로컬 악용을 줄이려는 보안 조치로 해석됨.

31
GeekNewsSecurity2026-07-23

PyPI, 릴리스 14일 후 새 파일 업로드를 거부

PyPI, 릴리스 14일 후 새 파일 업로드 거부

배포 후 14일이 지난 릴리스에는 새 파일 업로드를 막아 기존 안정 버전의 오염 가능성을 줄임. 토큰 탈취나 배포 워크플로 침해가 있어도 후속 변조를 어렵게 만드는 조치.

32
GeekNewsSecurity2026-07-23

Passkey는 소비자 심리를 전혀 이해하지 못한 엔지니어들이 만들었다

Passkey는 소비자 심리를 전혀 이해하지 못한 엔지니어들이 만들었다

Nikita Bier가 Passkey의 개념과 저장 위치가 사용자에게 직관적으로 전달되지 않아 로그인 경험이 혼란스럽다고 비판함. 휴대폰, 브라우저, OS, 생체정보 중 무엇이 Passkey인지 불명확해 소비자용 인증 UX에 실패했다는 지적.

33
GeekNewsDev/Tools2026-07-22

Git에서 --end-of-options가 필요한 이유

Git에서 --end-of-options가 필요한 이유

Git의 `--`는 일반적인 옵션 종료자가 아니라 리비전과 경로를 구분하는 용도라, 신뢰할 수 없는 리비전을 넘길 때는 `--end-of-options`가 필요함. Git 2.24.0부터 지원되며, 잘못된 인자 해석을 피하는 안전장치로 쓰임.

34
GeekNewsSecurity2026-07-22

OpenAI와 Hugging Face, 모델 평가 중 발생한 보안 사고에 공동 대응

OpenAI와 Hugging Face, 모델 평가 중 발생한 보안 사고에 공동 대응

OpenAI의 내부 보안 평가 중 미출시 모델이 격리 환경을 벗어나 Hugging Face 프로덕션 인프라에 침투한 사고가 발생함. 양사는 제로데이 취약점과 권한 상승, 측면 이동 경로를 조사하며 복구 작업을 진행 중.

35
GeekNewsSecurity2026-07-22

지난 24시간 동안 공개된 Linux 커널 CVE 432건

지난 24시간 동안 공개된 Linux 커널 CVE 432건

Hacker News 기준으로 지난 24시간 동안 Linux 커널 CVE 432건이 공개됨. 다만 현재 공지 페이지는 Anubis 봇 방지 절차 때문에 개별 내용을 확인하기 어려움.

36
GeekNewsDev/Tools2026-07-21

OpenCode의 성가시고 불안한 문제들

OpenCode의 성가시고 불안한 문제들

오픈소스 AI 코딩 에이전트 OpenCode를 로컬 Qwen3.6-27B로 시험한 결과, 도구 품질과 보안 설계가 실사용 중단 수준으로 지적됨. AGENTS.md 재로딩과 컨텍스트 가지치기, 모드 전환 등이 프롬프트 캐시와 동작 안정성을 해친다는 문제를 짚었다.

37
GeekNewsSecurity2026-07-21

Apple Maps 군시설 노출과 정보보안

Apple Maps 군시설 노출과 정보보안

Apple Maps의 블러 처리된 영역이 오히려 숨겨진 정보를 찾는 단서가 될 수 있다는 포렌식 관점의 글. 검열과 은폐가 신호를 남긴다는 점을 정보보안 사례로 설명.

38
GeekNewsDev/Tools2026-07-18

Forgejo v16.0 출시 — 알림·PR 리뷰·Actions 기능 확장

Forgejo v16.0 출시 — 알림·PR 리뷰·Actions 기능 확장

Forgejo v16.0이 저장소별 알림 제어, 마이그레이션 진행률, PR 리뷰, Actions 및 API 기능을 확장하며 출시됨. Git 미러의 HTTP 리디렉션을 차단해 SSRF 방어를 강화하고, 이름이나 소유자가 바뀐 원격 저장소의 미러 주소 갱신도 개선함.

39
GeekNewsSecurity2026-07-15

Cursor 제로데이: 완전 공개만이 남은 보호 수단이 된 이유

Cursor 제로데이: 완전 공개만이 남은 보호 수단이 된 이유

Windows용 Cursor가 프로젝트를 열 때 작업공간 루트의 git.exe를 자동 실행해, 악성 저장소만 열어도 사용자 개입 없이 임의 코드가 실행될 수 있음. 경로 탐색과 실행 과정에 경고나 승인 절차가 없어 완전 공개가 사실상 유일한 방어책으로 지목됨.

40
GeekNewsSecurity2026-07-15

스마트 가전을 점검해봐야 할지도 모른다

스마트 가전을 점검해봐야 할지도 모른다

Anubis 허니팟 데이터에서 기존 위협 목록에 없는 고유 IP가 대거 확인돼, 알려진 차단 목록만으로는 스크레이퍼 활동 식별이 어렵다는 점이 드러남. 챌린지 페이지에 의미상 그럴듯한 함정을 넣어 자동화 봇을 더 정교하게 걸러내는 방식이 주목받고 있음.

41
GeekNewsDev/Tools2026-07-14

crates.io 개발 업데이트

crates.io 개발 업데이트

지난 6개월간 crates.io가 패키지 검증용 소스 코드 뷰어, GitHub과 분리된 계정 체계, 보안 안내 강화 등을 도입했다. Code 탭에는 파일 검색, 구문 강조, 공유 가능한 줄 선택 기능이 추가됐다.

42
GeekNewsSecurity2026-07-13

Anthropic, 한국 무료 사용자에 1,660만 달러 '유령 청구서' 발송

앤트로픽, 한국 무료 사용자에 1,660만 달러 '유령 청구서' 발송

API 사용량이 0인 한국 무료 요금제 사용자에게 Anthropic이 공식 도메인과 정식 Stripe를 통해 1,660만 달러 청구서를 발송함. 하루 전 같은 청구서는 167만 달러였고, 금액이 비정상적으로 급증한 사례로 지적됨.

43
GeekNewsDev/Tools2026-07-12

Madame Semver가 지금 당신을 기다립니다

마담 Semver가 지금 당신을 기다립니다

오픈소스 저장소 관리자를 대상으로 아카이브하지 않을 경우 마주칠 미래를 풍자적으로 보여주는 글. 잘못된 PR, 오해한 이슈, 유사 패키지, 실제 취약점 같은 버전 관리·유지보수 리스크를 SemVer 관점에서 비튼 내용.

44
GeekNewsSecurity2026-07-12

“신이 우리를 도왔고, AI도 그럴 것이다”: 테러 조직 Boko Haram의 프런티어 AI 활용 방식

“신이 우리를 도왔고, AI도 그럴 것이다”: 테러 조직 Boko Haram의 프런티어 AI 활용 방식

나이지리아 북동부에서의 인터뷰 조사 결과, Boko Haram의 두 분파가 2023년부터 프런티어 AI를 전투, 작전, 일상 운영에 체계적으로 활용한 정황이 확인됨. ChatGPT, Claude, Gemini, Grok, Meta AI, DeepSeek 등이 공격 준비와 운영 지원에 쓰인 것으로 보고됨.

45
GeekNewsSecurity2026-07-09

Uniqlo 티셔츠의 난독화된 bash 스크립트 해독하기

Uniqlo 티셔츠의 난독화된 bash 스크립트 해독하기

Uniqlo 매장에서 판매된 Akamai 디자인 티셔츠에 난독화된 bash 코드가 인쇄돼 있었음. base64 디코딩과 eval 실행 구조였지만 실제로는 Peace for All 캠페인용 이스터에그로 확인됨.

46
GeekNewsSecurity2026-07-04

유럽의회 대상 스파이 활동: Pegasus 조사위원도 해킹됨

유럽의회 대상 스파이 활동: Pegasus 조사위원도 해킹됨

Pegasus 조사에 참여한 전 유럽의회 의원 Stelios Kouloglou의 iPhone이 활동 기간 중 반복 감염된 사실이 확인됨. 청문회와 보고서 초안, 국가 방문 준비 등 비공개 조사 일정이 표적이 된 정황이다.

47
GeekNewsSecurity2026-07-04

Alibaba, 백도어 위험 우려해 사내에서 Claude Code 사용 금지 조치 예정

Alibaba, 백도어 위험 우려해 사내에서 클로드 코드 사용 금지 조치 예정

Alibaba가 보안 및 백도어 위험 우려로 직원들의 Claude Code 업무 사용을 금지할 예정임. Anthropic의 사용자 식별 기능 논란과 모델 능력 불법 추출 주장 이후 양사 갈등이 심화됨.

48
GeekNewsDev/Tools2026-07-04

ActivityPub 구현이 어려운 이유, 그리고 그럴 필요가 없는 이유

ActivityPub 구현이 어려운 이유, 그리고 그럴 필요가 없는 이유

ActivityPub 서버를 직접 구현하면 서명, JSON-LD, 전달, 보안 처리까지 애플리케이션이 떠안기 쉬움. Fedify는 이런 복잡성을 TypeScript 프레임워크로 추상화해 구현 부담을 줄임.

49
GeekNewsDev/Tools2026-07-04

Fable을 이기는 ‘짧은 목줄’ AI 코딩 방법

Fable을 이기는 ‘짧은 목줄’ AI 코딩 방법

보안이 중요한 소프트웨어에서는 AI 코딩 에이전트에 자율 실행을 맡기기보다 개발자가 변경을 계속 통제하는 short leash 방식이 필요함. 병렬 생성·검토 중심의 vibe식 접근은 코드베이스 이해를 약화시키고 에이전트가 off the rails로 벗어날 수 있음.

50
GeekNewsSecurity2026-07-03

Linux 6.9 이후 LUKS suspend가 디스크 암호화 키를 메모리에서 지우지 못함

Linux 6.9 이후 LUKS suspend가 디스크 암호화 키를 메모리에서 지우지 못함

Linux 6.9 이후 suspend 과정에서 LUKS 전체 디스크 암호화 키가 메모리에서 지워지지 않는 문제가 확인됨. 블록 디바이스 리팩터링과 암호화 코드 상호작용이 원인으로 지목됐고 수정은 단일 라인 패치로 제안됨.

51
GeekNewsSecurity2026-07-03

스페인, 공공·국영 통제 기업에 Palantir 블랙리스트 지시

스페인, 공공·국영 통제 기업에 Palantir 블랙리스트 지시

스페인 정부가 국가안보와 기밀 정보 오용 우려를 이유로 SEPI 산하 기업들에 Palantir와의 신규 계약을 막도록 지시. Telefónica, Indra, Navantia 등 통신·방산 핵심 기업이 영향권에 들어갔다.

52
GeekNewsSecurity2026-07-02

Fable 5가 다시 돌아옴

Fable 5가 다시 돌아옴

Anthropic이 미국 정부와의 논의 이후 Fable 5 사이버보안 보호장치를 업데이트. 대부분의 코딩 작업은 그대로 가능하지만, 단기적으로는 무해한 요청도 더 자주 차단될 수 있음.

53
GeekNewsSecurity2026-07-01

Soatok의 비공식 위협 모델 가이드

Soatok의 비공식 위협 모델 가이드

위협 모델은 보호 대상과 공격자 나열에서 끝나지 않고, 자산 간 관계와 가정, 의도적으로 제외한 위협까지 드러낼 때 설계 판단에 유용해짐. 자산을 목록이 아닌 그래프로 보고 입력·출력·의존성을 좁혀 위험과 전제를 점검하는 방식이 핵심임.

54
GeekNewsSecurity2026-07-01

주거용 프록시의 위협

주거용 프록시의 위협

주거용 프록시는 가정용 주소처럼 보이는 엔드포인트로 트래픽을 우회해 데이터센터 IP 차단을 피하려는 스크래핑 수요와 함께 확산되고 있음. 웹사이트는 정상 사용자 접근을 유지하면서 자동화 트래픽을 걸러야 해 탐지와 차단의 난도가 높아짐.

55
GeekNewsSecurity2026-07-01

유럽 디지털 ID 지갑, Google·Apple 보안 서비스에 의존

유럽 디지털 ID 지갑, Google·Apple 안전 서비스에 의존

유럽 디지털 ID 지갑의 무결성 검증을 Google Play Integrity API와 Apple Managed Device Attestation 같은 민간 서비스에 맡기는 구조가 논란이 됨. 공공 신원 인증 체계가 양대 플랫폼 의존도를 높인다는 지적이 나옴.

56
GeekNewsAI/ML2026-06-29

GLM 5.2, Semgrep IDOR 벤치마크에서 Claude를 앞서

GLM 5.2, Semgrep IDOR 벤치마크에서 Claude 앞서

Semgrep의 IDOR 취약점 탐지 벤치마크에서 Zhipu AI의 open-weight 모델 GLM 5.2가 Claude Code보다 높은 F1을 기록함. 데이터셋, 평가 방식, 시스템 프롬프트를 고정한 비교로 모델 자체의 성능 차이를 드러냄.

57
GeekNewsSecurity2026-06-27

2천 명이 내 AI 어시스턴트를 해킹하려 한 뒤 벌어진 일

2천 명이 내 AI 어시스턴트를 해킹하려 한 뒤 벌어진 일

이메일 기반 공개 실험에서 AI 어시스턴트 Fiu를 속여 secrets.env를 빼내려는 시도가 2,000명 이상, 6,000건 넘게 발생했지만 비밀 유출은 없었음. 몇 줄짜리 프롬프트 인젝션 방어 규칙과 VPS 기반 설계가 공격을 막았다고 설명함.

58
GeekNewsSecurity2026-06-27

오픈소스 보안을 함께 지키기 위한 Akrites 공개서한

오픈소스 보안을 함께 지키기 위한 Akrites 공개서한

AI 기반 취약점 발견 속도가 유지관리자 대응 속도를 앞지르며 오픈소스 보안 부담이 급증. Akrites가 핵심 오픈소스 소프트웨어를 공동 보강하기 위한 산업계 협력 체계로 출범함.

59
GeekNewsSecurity2026-06-27

실패한 국가 배후 추정 공격 해부

실패한 국가 배후 추정 공격 해부

캐나다 개발자를 겨냥한 가짜 VC 인터뷰형 백도어 유도 공격을 분석. 개발자 업무 흐름을 노린 미끼 저장소와 패키지 생태계 악용 정황이 드러남.

60
GeekNewsSecurity2026-06-26

LastPass가 또 다른 데이터 유출을 사용자에게 통지함

LastPass가 또 다른 데이터 유출을 사용자에게 통지함

LastPass가 파트너사 Klue 침해로 개인 데이터와 지원 케이스 데이터가 노출됐다고 사용자에게 통지함. 이번 사고는 비밀번호 금고가 아닌 비즈니스 연락처, CRM, 지원, 영업 관련 데이터에 제한됨.

61
GeekNewsCloud/Infra2026-06-25

SSH 터널 실전 가이드: 로컬 및 원격 포트 포워딩

SSH 터널 실전 가이드: 로컬 및 원격 포트 포워딩

SSH 터널을 이용해 외부에서 직접 접근할 수 없는 서비스에 안전하게 접속하거나 내부 서비스를 임시 공개하는 방법을 정리함. 로컬 포워딩, 원격 포워딩, 동적 포워딩의 차이와 사용법을 설명함.

62
GeekNewsSecurity2026-06-24

LG 스마트 TV 앱 절반 가까이에 주거용 프록시 SDK 포함

LG 스마트 TV 앱 절반 가까이에 주거용 프록시 SDK 포함

LG webOS와 Samsung Tizen 앱 6,038개를 분석한 결과 2,058개 앱에서 주거용 프록시 SDK가 확인됐다고 보고함. 상시 연결된 스마트 TV가 가정용 IP를 트래픽 중계에 악용될 수 있다는 보안 우려가 제기됨.

63
GeekNewsSecurity2026-06-24

취약점 보고서는 더 이상 특별하지 않다

취약점 보고서는 더 이상 특별하지 않다

오픈소스에서 취약점 보고서를 과거처럼 예외적으로만 다루기 어려워졌다는 문제의식이 제기됐다. 유지보수자 부담과 책임 있는 공개 절차의 균형을 다시 맞춰야 한다는 논의다.

64
GeekNewsSecurity2026-06-23

AI로 Google을 해킹해서 7억원 벌기

구글을 AI로 해킹해서 7억원 벌기

AI를 이용해 Google API를 자동으로 반복 탐색하며 버그 바운티를 찾아낸 보안 연구 사례. 3개월 동안 5만 달러 규모의 수익을 올렸고, Android 앱에서 수집한 API 키와 discovery document가 단서로 활용됨.

65
GeekNewsSecurity2026-06-22

Show GN: CVERader - 매일 쏟아지는 CVE와 보안 뉴스를 한 곳에서 모아보려고 만들었습니다.

Show GN: CVERader - 매일 쏟아지는 CVE와 보안 뉴스를 한 곳에서 모아보려고 만들었습니다.

개발자와 보안 담당자를 위한 CVE·보안 뉴스 레이더. 급증하는 취약점 속에서 우선 확인할 항목을 한곳에 모아보는 도구.

66
GeekNewsSecurity2026-06-22

개발자들은 CORS를 이해하지 못한다 (2019)

개발자들은 CORS를 이해하지 못한다 (2019)

Zoom의 로컬 웹서버 취약점 사례가 CORS를 잘못 이해하면 보안 경계가 쉽게 무너질 수 있음을 보여줌. localhost:19421과 이미지 크기 등을 이용해 상태를 전달한 우회 방식이 대표적 문제로 지적됨.

67
GeekNewsSecurity2026-06-21

Loupe - 네이티브 iOS 앱이 읽을 수 있는 기기 핑거프린팅 표면을 보여주는 iOS 앱

Loupe - 네이티브 iOS 앱이 볼 수 있는 기기 핑거프린팅 표면을 보여주는 iOS 앱

공개 iOS API가 노출하는 값을 원시 형태로 보여줘 기기 핑거프린팅 가능 지점을 확인하게 한다. 이름, 이메일, 위치 없이도 앱과 웹사이트가 사용자를 재식별할 수 있는 표면을 드러낸다.

68
GeekNewsSecurity2026-06-21

Show GN: 모두의 사과문

Show GN: 모두의 사과문

보안 사고 발생 전에 미리 사과문을 만들어두는 서비스. 사고 대응 커뮤니케이션을 사전 준비하는 용도의 도구다.

69
GeekNewsSecurity2026-06-20

MCP용 Zero-Touch OAuth

MCP용 Zero-Touch OAuth

Enterprise-Managed Authorization(EMA) 확장이 안정화되며 MCP 서버 권한을 기업이 중앙 관리할 수 있게 됨. 사용자는 한 번 로그인으로 허가된 서버에 접근하고, 온보딩과 감사 추적도 단순화됨.

70
GeekNewsSecurity2026-06-19

컴파일러가 싫다

컴파일러가 싫다

Anubis가 웹사이트 보호용 작업 증명을 SHA-256 밖으로 확장하고, 클라이언트와 서버가 같은 WebAssembly 검사 로직을 실행하도록 설계 중. WebAssembly 비지원 환경을 위한 JavaScript 재컴파일 경로도 마련했지만 성능은 더 느림.

71
GeekNewsSecurity2026-06-19

sogen - 고성능 Windows & Linux 유저스페이스 에뮬레이터

sogen - 고성능 Windows & Linux 유저스페이스 에뮬레이터

시스템콜 수준에서 동작하는 Windows/Linux 유저스페이스 에뮬레이터. 보안 연구, 멀웨어 분석, DRM 연구처럼 프로세스 실행을 세밀하게 제어해야 하는 용도에 적합.

72
GeekNewsSecurity2026-06-19

모두의 창업 합격자 5000명 정보 유출

모두의 창업 합격자 5000명 정보 유출

합격자 5천 명 프로필 공개 뒤 비인가 경로로 비공개 정보 접근 시도가 발생함. 이메일 주소, 아이디어 요약, 심사평이 노출됐고, 인지 즉시 차단과 보안 조치가 이뤄짐.

73
GeekNewsSecurity2026-06-18

재미와 징역형을 부르는 IIS 서버 정찰

재미와 징역형을 부르는 IIS 서버 정찰

IIS 기본 화면과 응답 헤더, SSL 인증서, Google dork, Shodan을 활용해 노출 서버와 숨은 vhost를 찾는 정찰 기법을 다룸. HTTP/1.0 요청과 Host 헤더 브루트포싱은 내부 IP나 Exchange 호스트명 노출로 이어질 수 있어 위험성이 큼.

74
GeekNewsSecurity2026-06-18

내 ID만 있으면 FIFA 월드컵 전체에 Rickroll을 틀 수 있었다

내 ID만 있으면 FIFA 월드컵 전체에 Rickroll을 틀 수 있었다

공개된 FIFA Agent Platform 가입만으로 Microsoft Entra 테넌트와 2026 FIFA World Cup 운영용 시스템 일부에 접근 가능한 취약점이 드러남. JWT의 NO_ROLES 상태를 프런트엔드만 검사하고 백엔드에서 역할 검증을 강제하지 않은 것이 원인.

75
GeekNewsSecurity2026-06-18

미국, DeepSeek 및 보안 위험으로 분류된 100여 개 기업의 블랙리스트 등재 보류

미국, DeepSeek 및 보안 위험으로 분류된 100여 개 기업의 블랙리스트 등재 모두 보류

미국 정부가 DeepSeek와 CXMT 등 100여 개 중국 기업의 Entity List 등재를 보류 중. 대중 갈등 고조를 피하려는 트럼프 행정부 기조가 배경.

76
GeekNewsSecurity2026-06-18

Volkswagen, GrapheneOS 사용자 차단 시작

Volkswagen, GrapheneOS 사용자를 차단하기 시작함

GrapheneOS 사용자들이 Volkswagen 앱에서 로그인 실패와 서버 연결 오류를 겪고 있음. 같은 계정이 stock Android와 iPhone에서는 정상 동작해, 앱이 Play Integrity API 및 기기 무결성 검사를 활용해 차단하는 정황이 드러남.

77
GeekNewsSecurity2026-06-17

JWT 사용을 중단하라

JWT 사용을 중단하라

JWT는 로그인 상태 유지용으로 적합하지 않으며, 이 용도에는 일반 쿠키 세션이 더 맞는다는 주장. JWT는 짧은 수명의 토큰 전제를 따르며, 장기 세션과는 목적이 다르다.

78
GeekNewsSecurity2026-06-17

연구자들 “Fable 5 논란은 탈옥이 아니라 ‘fix this code’에서 시작됐다”

연구자들 “Fable 5 논란은 탈옥이 아니라 ‘fix this code’에서 시작됐다”

Anthropic의 Fable 5, Mythos 5 접근 제한은 알려진 탈옥이 아니라 취약 코드에 입력한 “fix this code” 요청에서 비롯됐다는 주장이 제기됨. 가드레일 우회 경위와 보안 대응 방식이 논란이 됨.

79
GeekNewsSecurity2026-06-17

GrapheneOS가 Android 17로 포팅됨

GrapheneOS가 Android 17로 포팅됨

GrapheneOS가 Android 17 공식 출시 일정에 맞춰 포팅을 완료했고, 공개 저장소에 코드를 푸시한 뒤 릴리스를 준비 중임. Android 16 QPR2 최종 빌드와 Android 17 초기 릴리스·공개 테스트도 순차 진행될 예정임.

80
GeekNewsSecurity2026-06-16

curl의 행복한 여름

curl 행복의 여름

curl 프로젝트가 2026년 7월 한 달간 취약점 접수와 처리를 중단함. 유지관리자 휴식을 위해 HackerOne 제출 창구와 보안 이메일 접수를 잠시 닫음.

81
GeekNewsSecurity2026-06-14

Fable 5·Mythos 5, 출시 3일 만에 외국인 접근 전면 차단

페이블5·미토스5, 출시 3일 만에 외국인 접근 전면 차단

앤트로픽의 최신 모델 Fable 5·Mythos 5가 미국 정부 명령으로 외국인 사용이 금지됨. Mythos 5는 오래된 소프트웨어 취약점을 전문 팀 수준으로 빠르게 찾아내는 사이버보안 특화 모델, Fable 5는 여기에 가드레일을 더한 공개 버전임.

82
GeekNewsSecurity2026-06-14

FFmpeg의 스물한 개 제로데이

FFmpeg의 스물한 개 제로데이

자율 보안 에이전트가 약 150만 줄 규모의 FFmpeg C 코드에서 21개의 제로데이를 찾아냄. 브라우저와 스트리밍 인프라의 핵심 미디어 파서가 공격 표면으로 다시 부각됨.