2026 개발 트렌드: Artifact Attestation, 빌드 증명이 배포 승인 조건으로 이동한다
GitHub Actions artifact attestation과 Sigstore Policy Controller를 바탕으로, 빌드 provenance를 릴리스 배지에 머물게 하지 않고 Kubernetes 배포 admission·예외·rollback까지 연결하는 운영 기준을 정리합니다.
GitHub Actions artifact attestation과 Sigstore Policy Controller를 바탕으로, 빌드 provenance를 릴리스 배지에 머물게 하지 않고 Kubernetes 배포 admission·예외·rollback까지 연결하는 운영 기준을 정리합니다.
Agent Plugins 1.0, GitHub Copilot의 MCP allowlist와 agent app usage metrics 흐름을 바탕으로, 에이전트 확장을 패키지 설치가 아니라 실행 권한·출처·관측이 결합된 계약으로 운영하는 방법을 정리합니다.
GitHub의 npm publish-time scanning, Actions 악성 workflow 승인 보류, Copilot code review의 skills/MCP GA를 바탕으로 개발 도구가 실행 전 게이트와 리뷰 컨텍스트 평면으로 이동하는 흐름을 정리합니다.
GitHub Actions self-hosted runner 버전 강제, pull_request_target 보호, GitHub Code Quality GA 흐름을 바탕으로 CI runner가 단순 인프라가 아니라 패치·정책·비용 SLO를 갖는 개발 런타임으로 바뀌는 흐름을 정리합니다.
GitHub의 Open Source License Compliance 공개 프리뷰를 계기로, 오픈소스 라이선스 검토가 사후 법무 검토에서 PR 단계의 정책 게이트로 이동하는 흐름을 정리합니다.
AI 에이전트가 생성한 저장소 URL, 패키지명, 스킬 이름, 문서 링크를 실행 전에 검증하는 Resource Provenance Gate 흐름을 정리합니다.
npm v12의 install script 기본 차단, Git/remote dependency opt-in, 2FA-bypass token 축소를 바탕으로 패키지 설치 시점의 신뢰 경계가 어떻게 바뀌는지 정리합니다.
2026년 6월 11일 기준 Hacker News, GeekNews, Reddit에서 주목받은 개발 이슈를 시니어 개발자 관점에서 압축해 정리합니다.
AWS, Contentful, k-ID 같은 벤더가 agent skills를 공개하고 스킬 레지스트리가 늘어나는 흐름 속에서, 팀은 스킬을 단순 프롬프트가 아니라 버전·권한·출처·검증을 가진 의존성으로 관리해야 합니다.
패키지 릴리스가 registry에 올라온 순간 바로 안전하다고 보는 시대는 끝나고 있습니다. npm 공급망 사고를 계기로 release quarantine, provenance, lifecycle script 제한, 설치 호스트 비밀값 격리를 실무 기준으로 정리합니다.