매일 쌓이는 개발자의 시야
2026년 9월 19일 (토).
세상의 기술 소식, 한국어로 한눈에.
읽을 이야기와 써볼 도구를 나눠 담았습니다.
AI 요약 안내AI가 한국어로 정리한 내용입니다. 정확한 정보는 각 카드의 원문을 확인해 주세요.
요약 원칙 ↗ 보안 분야 · 4건 필터 해제 ×
오늘의 주요포인트 상위 3건
01보안
원제 I don't like passkeys
330 포인트댓글 305

Key Point개인 사용자가 패스키로 전환했을 때 계정 잠금, 기기 분실 등 실제 위험이 피싱보다 크다는 점을 지적하며, 현재 생태계의 미숙함을 지적한다.
핵심 요약
- 기술 업계가 패스키를 완벽한 로그인 솔루션으로 홍보하지만, 개인 사용자에게는 여전히 문제가 많다.
- 하드웨어 키는 백업이 불가능하고 계정당 25~300개 한계가 있어 여러 키를 구매해야 하는 비용 문제가 있다.
- Apple과 Google의 동기화된 패스키는 해당 계정이 정지되면 모든 제3자 계정의 패스키에 접근할 수 없게 된다.
- Bitwarden 같은 제3자 패스워드 매니저의 패스키 지원은 아직 UX가 불완전하고 브라우저 외부에서 특히 일관성이 떨어진다.
- 동료 컴퓨터 접근, Bluetooth 연결 실패 등 현실적인 상황에서 패스키는 작동하지 않는 경우가 많다.
- 현재로선 무작위 생성 비밀번호+제3자 매니저+독립 TOTP 앱 조합이 개인 사용자에게 더 나은 선택이다.
02보안
원제 ZCode, the GLM coding agent, silently uploads your Git history
219 포인트댓글 48

Key Point폐쇄형 AI 도구를 사용하는 개발자가 알지 못한 채 자신의 전체 코드 히스토리와 민감한 정보를 중국 서버로 보내고 있을 수 있으며, 사용자 설정으로도 막을 수 없는 구조이기 때문이다.
핵심 요약
- Z.ai의 AI 코딩 앱 ZCode가 사용자의 전체 워크스페이스 Git 히스토리, LFS 캐시, 설정을 암호화해 알리바바 클라우드에 자동 업로드한다.
- 사용자의 Git 저장소 전체 이력(삭제된 커밋, 미푸시 브랜치, API 키)이 패킹되며 전체 업로드 데이터의 86.6%를 차지한다.
- 사용자 인터페이스의 데이터 수집 옵션들은 실제로는 암호화와 업로드를 멈추지 못하고, 호스트 수준의 사이드카가 무조건 실행된다.
- 암호화는 RSA-OAEP 공개키로 대칭키를 감싸는 방식이며, 복호화 비공개키는 Z.ai 서버에만 존재해 사용자가 업로드된 데이터를 복호화할 수 없다.
- 한 활성 세션에서 62개의 캡처 이벤트가 기록되었고, 개발자는 프롬프트 전송 전후마다 스냅샷이 생성된다고 확인했다.
- 개인정보보호정책에는 이 데이터 수집 행위가 명시되어 있지 않다.
03보안
원제 Inside ZCode: Silently Uploading Your Git History to the Cloud
129 포인트댓글 17
Key Point사용자 동의 없이 전체 소스코드와 Git 이력이 클라우드에 수집되는 구체적 메커니즘이 역분석으로 드러났으며, 로컬 복호화가 불가능한 설계는 서버 접근 목적을 시사한다.
핵심 요약
- Zhipu의 AI 코딩 앱 ZCode는 사용자가 로그인한 상태에서 작업 폴더 전체를 자동으로 Aliyun OSS에 암호화하여 업로드한다.
- 업로드되는 데이터의 87%가 .git 디렉토리이며, 커밋 이력, 삭제된 민감정보, 미푸시 브랜치명, 내부 GitLab 경로 등이 포함된다.
- RSA 공개키는 서버에서 동적 배포되고 개인키는 클라우드에만 존재해, 로컬의 313MB 암호화 파일을 사용자나 클라이언트도 복호화할 수 없다.
- UI의 '데이터 수집 비활성화' 토글은 모델 학습 승인만 제어할 뿐, 스냅샷 캡처와 업로드는 계속 진행된다.
- 조사 결과 업로드 실패 기록이 564건으로 남아 있으며, 클라이언트는 ZCode 서버를 거치지 않고 직접 Aliyun OSS에 폼 포스트 방식으로 전송한다.
오늘의 주요당일 스타 상위 1건
01보안
NVIDIA/SkillSpector
원제 NVIDIA/SkillSpector
스타 17,723당일 +157Python

Key PointAI 에이전트 스킬 설치가 일반화되면서 악성 코드나 취약점에 대한 검증의 필요성이 급증하고 있으며, 이 도구는 개발자가 신뢰할 수 있는 스킬 여부를 객관적으로 판단하는 방법을 제시한다.
핵심 요약
- NVIDIA가 공개한 SkillSpector는 Claude Code, Codex, MCP 등 AI 에이전트 스킬의 보안 취약점을 설치 전에 검사하는 도구다.
- 분석 대상 31,132개 스킬 중 26.1%가 취약점을, 5.2%가 악성 의도를 포함하고 있어 사전 검증의 필요성을 보여준다.
- 프롬프트 인젝션, 데이터 유출, 공급망 공격 등 17개 카테고리 71개 취약점 패턴을 정적 분석과 LLM 의미 분석 두 단계로 검사한다.
- Git 저장소, URL, ZIP 파일, 디렉터리, 단일 파일 등 다양한 형식을 지원하며 터미널, JSON, 마크다운, SARIF 형식의 보고서를 생성한다.
- 0-100 위험도 점수를 매기고 알려진 결과를 베이스라인으로 등록해 재검사 시 새로운 이슈만 표시하는 오탐 억제 기능을 제공한다.
●이번 피드는 여기까지입니다.
작은 발견을 다음 커밋으로 이어가세요.