728x90
반응형

전체 글 343

GitHub가 CSS를 더 보내며 사이트를 더 빠르게 만든 방법

웹 성능 문제는 눈에 띄는 큰 기능보다 페이지마다 반복되는 작은 런타임 비용에서 시작되기도 합니다. GitHub는 2026년 9월 25일 Primer 디자인 시스템과 GitHub.com에서 CSS-in-JS를 걷어내고 CSS Modules로 옮긴 과정을 공개했습니다. 단순한 스타일 문법 교체가 아니라, 서버 렌더링과 브라우저 초기화 비용을 줄이면서도 수천 개 컴포넌트를 안전하게 전환한 점이 핵심입니다.3줄 핵심 요약GitHub는 CSS-in-JS 런타임을 줄이고 CSS Modules로 전환해 Primer 컴포넌트의 서버 렌더링 시간을 55%, 초기화를 25% 줄였다고 공개했습니다.sx prop 마이그레이션은 8명이 6개월 동안 6,419개를 옮겼고, 이후 Copilot 코딩 에이전트를 활용해 남은 895..

AI가 조율한 클라우드 파괴 공격: Storm-3168이 남긴 경고

클라우드 공격은 더 이상 가상머신 한 대를 암호화하는 방식에만 머물지 않습니다. Microsoft Security Research는 2026년 9월 25일 Storm-3168이 손상된 Azure 서비스 주체를 사용해 환경을 탐색하고, 여러 리소스를 삭제하며, 스토리지 키를 수집한 사례를 분석했습니다.Microsoft는 이 활동이 AI가 조율하는 공격의 확장 가능성을 보여준다고 평가했지만, 실제 랜섬노트나 성공적인 데이터 반출은 확인하지 못했다고 명시했습니다.3줄 핵심 요약Microsoft는 탈취한 Azure 서비스 주체(service principal)로 자원 탐색과 삭제, 자격 증명 수집을 자동화한 Storm-3168 활동을 공개했습니다.한 테넌트에서 15시간 넘는 탐색 뒤 약 7분 동안 100건 이상..

AWS EventBridge, 여러 계정을 하나의 이벤트 버스로 묶는다

이벤트 기반 시스템이 여러 팀과 AWS 계정으로 커지면 계정마다 이벤트 버스를 만들고 버스 간 라우팅을 연결하는 운영 부담이 커집니다. AWS는 2026년 9월 24일 Amazon EventBridge에 조직 전체에서 공유할 수 있는 Enhanced Custom Event Bus를 발표했습니다.핵심은 중앙 이벤트 버스 하나를 유지하면서도 소비자별 필터링과 순서 보장 같은 요구를 같은 흐름 안에서 처리하는 것입니다.3줄 핵심 요약AWS가 조직 전체 계정에서 함께 사용할 수 있는 Enhanced Custom Event Bus를 Amazon EventBridge에 추가했습니다.새 버스는 순서 보장, Subscriber 리소스, 이벤트 보관·재생과 콘텐츠 기반 중복 제거를 제공해 다계정 이벤트 아키텍처의 연결 ..

랜섬웨어 이름이 바뀌어도 흔적은 남는다: Storm-2570의 공통 수법

랜섬웨어 공격은 마지막에 등장한 파일 이름으로만 추적하면 공격자의 반복 패턴을 놓치기 쉽습니다. Microsoft Threat Intelligence는 2026년 9월 24일 Storm-2570이라는 랜섬웨어 제휴 조직이 Qilin, DragonForce, Anubis, BERT 등 서로 다른 랜섬웨어 생태계에서 유사한 도구와 침해 후 절차를 사용했다고 공개했습니다.이 사례는 랜섬웨어 종류가 바뀌어도 공격 체인의 앞부분은 계속 관찰할 수 있다는 점을 보여줍니다.3줄 핵심 요약Microsoft는 Storm-2570이 Qilin·DragonForce·Anubis·BERT 등 여러 랜섬웨어 생태계에서 비슷한 침해 후 행동을 반복했다고 분석했습니다.원격 관리 도구, 네트워크 탐색, 자격 증명 탈취, 보안 기능 ..

구글 워크스페이스, 관리자 권한을 ‘기간 한정’으로 부여한다

짧은 프로젝트나 외부 감사 때문에 관리자 권한을 잠시 부여했다가 회수하는 일은 보안팀의 반복 작업이 되기 쉽습니다. Google Workspace는 2026년 9월 23일 관리자 역할에 만료 시각을 지정하는 기능을 발표했습니다.이번 변화의 핵심은 권한을 더 많이 주는 것이 아니라, 필요한 시간만큼만 주고 자동으로 되돌리는 방식으로 상시 권한을 줄이는 데 있습니다.3줄 핵심 요약Google Workspace 관리자는 이제 사용자·그룹·서비스 계정에 관리자 역할을 일정 기간만 부여할 수 있습니다.만료 시각이 되면 역할 권한이 자동으로 회수돼 상시 관리자 권한과 수동 회수 누락을 줄일 수 있습니다.권한 위임 전에는 역할 범위와 만료 시각을 확인하고, 주 관리자 계정은 예외로 영구 최고 관리자 권한이 필요하다는..

개발자 1,039명이 말한 ‘효율적인 소프트웨어’의 조건

소프트웨어의 효율을 높이면 비용과 지연 시간을 줄일 수 있지만, 무엇이 낭비인지 측정하고 개선 효과를 입증하는 일은 쉽지 않습니다. GitHub와 예일대 기후변화 커뮤니케이션 프로그램은 2026년 봄 미국의 GitHub 사용자 1,039명을 대상으로 개발 과정과 지속가능성에 대한 인식을 조사했습니다.결과는 ‘개발자들이 관심이 없다’기보다, 관심을 실제 엔지니어링 작업으로 바꿀 도구와 측정 방법을 원한다는 쪽에 가까웠습니다.3줄 핵심 요약GitHub와 예일대 기후변화 커뮤니케이션 프로그램이 GitHub 사용자 1,039명을 조사한 결과, 80%가 에너지 효율적인 코드를 위한 도구에 관심을 보였습니다.응답자들은 코드·데이터·네트워크·프런트엔드에서 낭비를 찾고, 실제 측정값과 검토 가능한 변경안으로 개선하기를..

TLS 연결이 한 번 더 왕복하는 이유: Cloudflare의 자동 키 교환

Cloudflare는 2026년 9월 8일 원본 서버와의 TLS 1. 3 핸드셰이크를 자동으로 최적화하는 Automatic Key Exchange를 공개했습니다.핵심은 암호화 수준을 낮추는 것이 아니라, 원본 서버가 실제로 선호하고 지원하는 키 교환 방식을 미리 확인해 첫 시도부터 맞추는 것입니다. 이 글에서는 왜 TLS 연결이 불필요하게 한 번 더 왕복하는지, 그리고 포스트퀀텀 암호화 전환과 어떤 관계가 있는지 정리합니다.3줄 핵심 요약TLS 1.3 연결에서 서버가 처음 제안받은 암호화 곡선을 지원하지 않으면 HelloRetryRequest가 발생해 왕복이 한 번 더 필요합니다.Cloudflare는 원본 서버를 미리 확인해 지원 가능한 키 교환 방식을 고르는 Automatic Key Exchange를 ..

MFA를 했는데도 뚫리는 이유: 디바이스 코드 피싱 점검법

Microsoft Threat Intelligence는 2026년 9월 22일 EvilTokens라는 피싱 서비스형 플랫폼의 공격 흐름을 공개했습니다. 공격자는 사용자의 비밀번호를 직접 훔치는 대신, 정상적인 OAuth 디바이스 코드 인증을 먼저 시작하고 사용자가 공식 로그인 페이지에 코드를 입력하도록 유도했습니다.MFA를 통과한 것처럼 보여도 실제로는 공격자의 세션을 승인할 수 있다는 점에서, 인증 방식의 맥락과 토큰 수명까지 함께 점검해야 하는 사례입니다.3줄 핵심 요약Microsoft는 EvilTokens라는 피싱 서비스가 OAuth 디바이스 코드 흐름을 악용해 토큰을 훔친 사례를 공개했습니다.2026년 2월 등장 이후 1만 개가 넘는 조직의 1만 2천 개 이상 받은편지함이 침해된 것으로 관찰됐습니..

팀즈로 온 가짜 IT 지원 요청, 원격 접속 한 번이 기업 침해로 번지는 과정

Microsoft Threat Intelligence는 2026년 9월 2일 Microsoft Teams의 외부 협업 기능을 악용해 IT 지원 담당자를 사칭한 인적 개입형 침해 캠페인을 공개했습니다. Teams 자체의 취약점을 뚫은 사례가 아니라, 사용자가 외부 경고를 무시하고 원격 지원을 허용하도록 설득한 뒤 정상 관리 도구를 악용한 공격입니다.원격 접속 한 번이 어떻게 계정·단말·도메인 컨트롤러로 이어질 수 있는지와 조직이 먼저 바꿔야 할 통제를 정리합니다.3줄 핵심 요약공격자는 Microsoft Teams 외부 연락으로 IT 지원 담당자를 사칭하고 사용자가 직접 원격 제어를 허용하게 만들었습니다.이후 PowerShell·MSI·휴대용 Node.js를 이용해 지속성을 만들고 화면 캡처와 Active ..

Python으로 서버리스 앱을 만든다면? Cloudflare Workers GA에서 달라진 5가지

Cloudflare는 2026년 9월 21일 Python Workers를 정식 출시했다고 발표했습니다. 2년 전 공개 베타로 시작한 기능이 이제 Cloudflare Developer Platform에서 공식 지원되는 언어가 된 것입니다.Python 개발자는 기존 문법과 프레임워크를 유지하면서 Workers AI, R2, D1, Hyperdrive, Durable Objects 같은 서비스를 연결할 수 있지만, 일반 서버 환경과 WebAssembly 샌드박스의 차이는 여전히 확인해야 합니다.3줄 핵심 요약Cloudflare Python Workers가 정식 출시돼 Python 코드와 생태계를 Workers 런타임에서 공식 지원합니다.D1·R2·Workers AI 같은 바인딩을 JavaScript 변환 코드..

728x90
반응형