AI 코딩 시대, 패키지 공급망은 ‘검증 카탈로그’로 막자는 액티브스테이트
액티브스테이트가 AI 코딩 도구가 가져오는 오픈소스 의존성 위험을 줄이기 위해 큐레이티드 카탈로그 지원을 확대했다. 커서, 클로드 코드, 깃랩 듀오 같은 도구별 플러그인을 붙이는 대신, 패키지를 가져오는 경로 자체를 검증된 저장소로 돌리는 접근이다.
- 1
큐레이티드 카탈로그는 AI 코딩 도구가 공개 레지스트리 대신 기업 정책에 맞는 검증 패키지를 쓰도록 유도함
- 2
12개 언어, 7900만 개 이상 구성 요소를 제공하고 SLSA 레벨 3 준수 인프라에서 소스 기반 빌드를 수행함
- 3
중요 CVE는 5영업일, 심각도 높음 CVE는 10일, 그 외 CVE는 30일 이내 해결한다는 SLA를 제시함
- 4
JFrog Artifactory, Sonatype Nexus, GitHub Packages, AWS CodeArtifact 등 기존 아티팩트 저장소와 호환됨
AI 코딩 보안의 핵심이 ‘AI가 무슨 코드를 썼나’에서 ‘그 코드가 어떤 의존성을 끌고 왔나’로 이동하는 중임. 국내 기업도 코딩 도구 도입만 볼 게 아니라 패키지 소비 지점과 감사 추적을 통제해야 할 타이밍임.
관련 기사
엑스게이트, 양자보안·AI 방화벽으로 VPN 이후 먹거리 찾는다
국내 VPN 시장 1위 사업자인 엑스게이트가 기존 VPN·방화벽 사업을 기반으로 양자보안과 AI 차세대 방화벽을 성장축으로 삼겠다고 밝혔다. QRNG와 PQC를 결합한 AX-Quantum 플랫폼, 국방 시범사업, LLM 기반 자연어 보안장비 제어가 주요 포인트다.
에이씨앤티시스템·센스톤, 수처리 OT 보안에 단방향 동적 인증 붙인다
에이씨앤티시스템과 센스톤이 OT 보안 솔루션 공동 개발을 위한 업무협약을 맺었다. 센스톤의 OTAC 단방향 동적 인증 기술을 산업용 제어망 장비와 EtherFOS에 접목하고, 수처리 시설을 시작으로 반도체·에너지·플랜트 분야까지 확장하는 구상이다.
에버스핀, 웹 보안 게이트웨이에 양자내성암호 전송 보호 붙였다
에버스핀이 웹 보안 플랫폼 에버세이프 웹 클라우드 버전에 포스트 양자암호(PQC) 기반 전송구간 보호 기능을 넣었다. TLS 1.3 기반 하이브리드 키 교환 방식인 X25519MLKEM768을 활용해, 지금 훔쳐간 암호문을 나중에 양자컴퓨터로 푸는 수집 후 해독 위험까지 겨냥한다.
지캐시, 앤트로픽 AI 감사로 추가 중대 취약점은 못 찾았다고 발표
지캐시 창시자 주코 윌콕스가 앤트로픽 AI 모델을 활용한 추가 보안 감사 결과를 공개했다. 최근 오차드 풀에서 가짜 ZEC를 무한 생성할 수 있는 위조 취약점이 발견돼 수정된 뒤, 같은 맥락에서 추가 중대 취약점이 있는지 확인한 것이다.
티빙 개인정보 유출, 비밀번호보다 더 무서운 건 CI와 DI가 새었다는 점
티빙 개인정보 유출 사고를 두고 국내 플랫폼 보안의 취약함을 지적한 글이다. 특히 이름, 생년월일, 휴대전화번호, 비밀번호뿐 아니라 변경이 어려운 CI와 DI까지 유출됐다는 점에서 2차 피해 위험이 크다고 본다.
댓글
댓글
댓글을 불러오는 중...