미 FBI는 7월 셋째 주, 가짜 Steam 게임에 숨긴 악성코드로 PC 약 8,000대를 감염시키고 암호화폐 지갑 약 80개에서 최소 $220,000를 훔친 혐의로 21세 플로리다 거주자를 체포했다.
#security
RSS 피드대규모 코드 보안 운영의 병목은 탐지보다 분류와 소유권 지정이다. GitHub는 15,000개 저장소에서 나온 20,000건 이상의 secret scanning 경고를 9개월 만에 비웠다고 밝혔다.
GPT-5.6 Sol이 “The Last Ones” 사이버 레인지에서 새 최고 기록을 세우며, OpenAI는 이 성능을 Codex Security의 코드 취약점 탐지와 검증 흐름으로 연결했다. 보안팀 관점에서는 벤치마크 점수보다 실제 저장소에서 취약점을 찾고 고치는 시간이 핵심 숫자다.
Dependabot이 버전 업데이트 PR을 만들기 전 새 릴리스가 registry에 최소 3일 머물도록 기본값을 바꿨다. 보안 업데이트는 즉시 열리며, teams는 cooldown 설정으로 기간을 조정하거나 끌 수 있다.
GitHub 코드 스캐닝이 pull request 안에서 AI 기반 보안 탐지를 바로 보여준다. CodeQL이 기본 지원하지 않는 언어와 프레임워크까지 넓히지만, 공개 미리보기 단계에서는 Copilot 라이선스와 AI credits가 필요하다.
r/pcgaming 게시물은 Windows 10 ESU가 2026년 10월 종료 대신 2027년 10월 12일까지 무료로 연장됐다고 전했다.
코딩 에이전트가 실제 명령을 실행해야 유용하지만, 로컬 머신을 그대로 맡기는 불안도 커졌다. Clawk는 권한 프롬프트 대신 일회용 VM과 네트워크 allow-list로 경계를 세우는 접근을 제안한다.
공개 저장소 이슈에 숨긴 지시가 조직의 private repo 접근으로 이어질 수 있다는 실험이 HN에서 가장 뜨거운 쟁점이 됐다.
숨은 Unicode marker 자체보다 개발자 도구가 이를 설명 없이 system context에 넣는 방식이 논점이다.
오픈 weight 모델이 실제 보안 버그 탐지 과제에서 Claude Code를 앞섰다는 점에 관심이 모였다.
Snyk VulnBench JS 1.0은 같은 JavaScript 취약점 리뷰를 300번 반복해 LLM 보안 점검의 재현성을 측정했다. 최고 LLM 설정도 Snyk-reference F1 75.4%에 그쳤고, reference 밖 추가 보고의 49.7%는 5번 중 1번만 나타났다.
코딩 에이전트 보안의 논점은 “.env를 읽지 말라”보다 넓다. 열린 Codex issue와 HN 댓글은 ignore 규칙, sandbox, Unix 권한, 컨테이너 경계가 어디서 나뉘는지 파고들었다.