백엔드 커리큘럼 심화: 식별자 정규화와 비교 정책, Unicode 입력이 권한 우회가 되지 않게 설계하는 법
이메일·사용자명·도메인·외부 리소스 ID를 표시 문자열과 보안 식별자로 분리하고, 허용 문자·정규화·중복·감사 기준을 설계하는 실무 플레이북입니다.
이메일·사용자명·도메인·외부 리소스 ID를 표시 문자열과 보안 식별자로 분리하고, 허용 문자·정규화·중복·감사 기준을 설계하는 실무 플레이북입니다.
ML-DSA 기반 origin authentication 지원은 PQC가 연구 주제에서 배포·인증서·신뢰 저장소·다운그레이드 방지의 운영 과제로 옮겨가고 있음을 보여줍니다. 전환 순서와 검증 기준을 정리합니다.
GitHub의 code scanning default setup 중앙 설정, Code Quality coverage 자동 생성, CodeQL 업데이트를 바탕으로 보안 스캔 운영이 repo별 워크플로에서 중앙 기본값과 rollout 계약으로 이동하는 흐름을 정리합니다.
GitHub Actions의 self-repository syntax, Copilot remote control managed devices, VS Code Agents window 업데이트를 바탕으로 개발자 워크플로가 코드 ref와 디바이스 신뢰 경계까지 명시하는 방향으로 이동하는 흐름을 정리합니다.
GitHub의 npm publish-time scanning, Actions 악성 workflow 승인 보류, Copilot code review의 skills/MCP GA를 바탕으로 개발 도구가 실행 전 게이트와 리뷰 컨텍스트 평면으로 이동하는 흐름을 정리합니다.
Pillar Security의 agent sandbox escape 연구, Manifold Security의 Claude for Chrome 확장 취약점 보고, Chrome DevTools MCP의 경로·권한 hardening 흐름을 바탕으로 agent 산출물을 실행 전 격리·검증하는 운영 기준을 정리합니다.
GitHub Actions self-hosted runner 버전 강제, pull_request_target 보호, GitHub Code Quality GA 흐름을 바탕으로 CI runner가 단순 인프라가 아니라 패치·정책·비용 SLO를 갖는 개발 런타임으로 바뀌는 흐름을 정리합니다.
Pillar Security의 2026년 7월 AI 코딩 에이전트 sandbox escape 연구를 바탕으로, 샌드박스 내부 프로세스보다 host 도구가 agent 작성 파일을 신뢰하는 handoff 지점이 새로운 공격면이 되는 흐름을 정리합니다.
Node.js의 2026년 7월 27일 보안 릴리스 예고를 계기로, 런타임 보안 패치를 공지 확인이 아니라 자산 인벤토리, 테스트 매트릭스, canary, rollback SLO로 운영하는 흐름을 정리합니다.
최근 개발 커뮤니티 인기 글을 묶어 AI 보안 연구, AI 조언 과신, 클라우드 이탈, 개발 도구 런타임, LoRA 벤치마크, 저비용 하드웨어, 문서 포맷 락인을 실무 관점에서 정리합니다.