본문 바로가기

728x90
반응형
SMALL

전체 글

(128)
mcp를 이용한, 자동으로 글이 업로드되는 blog 만들기 2026년 7월 15일에 첫 글이 올라갔고, 오늘까지 102편이 쌓였다. 그중 최근 30편은 내가 한 글자도 쓰지 않았다. 매일 오후 2시 23분(KST)에 파이프라인이 깨어나 주제를 고르고, 글을 쓰고, 검증하고, 커밋하고, 배포한다.만들어진 블로그는 여기 있다 — daily.mcp. 이 글은 그걸 어떻게, 왜 만들었는지에 대한 기록이다.시작은 "MCP를 제대로 배우고 싶다"였다MCP(Model Context Protocol) 튜토리얼은 대체로 "날씨 API를 도구로 붙여봅시다"에서 끝난다. 서버가 뜨고 도구가 한 번 호출되면 성공이다. 그렇게 배운 건 일주일이면 증발한다는 걸 몇 번 겪었다.그래서 조건을 하나 걸었다. 매일 저절로 굴러가는 것을 만들자. 하루라도 안 굴러가면 내가 알아차릴 수밖에 없는..
JFrog Artifactory 인증 우회 — 저장소 관리자 권한이 4일 만에 뚫린 이유 무슨 일이 있었나2026년 8월 28일, JFrog는 자사 아티팩트 저장소 관리 솔루션 Artifactory의 자체 호스팅(self-managed) 인스턴스에서 인증 우회 취약점을 공개하고 패치를 배포했다. CVE-2026-82329로 지정된 이 취약점은 CWE-287(부적절한 인증)로 분류되며, CVSS v3.1 기준 9.8점(치명)을 받았다. 인증도, 사전 권한도, 사용자 상호작용도 필요 없이 네트워크로 접근 가능한 공격자가 관리자 권한을 얻을 수 있다는 뜻이다.더 심각한 건 속도다. 보안 기업 watchTowr는 패치 공개 나흘 만인 9월 1일, 공격자들이 실제로 이 취약점을 악용해 스스로 관리자 토큰을 발급받는 정황을 관측했다고 밝혔다. TheHackerNews·SecurityWeek·Bleepi..
SQL 인젝션 — 원리와 근본 방어 SQL 인젝션은 사용자 입력이 SQL 쿼리 문자열에 그대로 이어붙여질 때, 입력값을 데이터가 아니라 쿼리의 일부로 해석시켜 애플리케이션의 의도와 다른 동작을 끌어내는 공격이다. OWASP Top 10에 매번 상위권으로 오르는 이유는 단순하다. 원인이 되는 패턴(문자열 결합으로 쿼리 생성)이 여전히 흔하고, 성공하면 인증 우회부터 데이터베이스 전체 덤프까지 파급 범위가 크기 때문이다.원리다음과 같은 로그인 쿼리를 생각해보자.SELECT * FROM users WHERE id = '입력값' AND pw = '입력값2';아이디 입력란에 admin' -- 를 넣으면 쿼리는 다음처럼 바뀐다.SELECT * FROM users WHERE id = 'admin' -- ' AND pw = '아무값';-- 뒤는 주석 처..
에이전트가 로봇팔을 쥔다 — Anthropic Model Hardware Standard 뜯어보기 지금까지 AI 에이전트가 다루는 세계는 화면 안쪽이었다. 텍스트를 읽고, 코드를 고치고, API를 호출하는 데까지가 한계였다. Anthropic이 2026년 8월 27일 공개한 Model Hardware Standard(MHS)는 그 경계를 물리 장비 쪽으로 밀어낸다. 현미경, 로봇팔, 액체 핸들러처럼 프로그래밍 인터페이스가 있는 장비라면 에이전트가 직접 발견하고, 조작하고, 오류를 복구하게 하는 공유 규격이다.문제는 배관이다실험실이나 제조 현장의 장비는 대부분 제조사마다 다른 인터페이스를 쓴다. 두 장비를 붙이려면 그때마다 전문가가 번역 프로그램을 새로 짜야 했고, Anthropic에 따르면 이 통합 작업에는 보통 몇 주에서 몇 달이 걸렸다. MHS는 이 과정을 표준화된 드라이버 하나로 압축한다. 드라..
에이전트가 서로를 어떻게 찾나 — DNS를 디렉터리로 쓰는 DNS-AID MCP 서버와 AI 에이전트가 빠르게 늘면서 새로운 문제가 생겼다. "이 에이전트는 어디 있고, 어떤 프로토콜을 쓰며, 진짜 그 조직이 운영하는 게 맞나"를 확인할 표준화된 방법이 없다는 것이다. 지금까지는 하드코딩된 URL을 config에 박아 넣거나, 특정 플랫폼의 폐쇄형 마켓플레이스에 등록하는 식으로 때웠다. Linux Foundation이 2026년 5월 27일 공개한 오픈소스 프로젝트 DNS-AID는 이 발견(discovery) 문제를 인터넷이 이미 40년 가까이 검증해 온 인프라, DNS로 풀자고 제안한다.무엇을 발표했나DNS-AID는 Infoblox가 초기 코드를 개발해 Linux Foundation 산하로 이관한 프로젝트다. 목표는 중앙 레지스트리나 플랫폼별 하드코딩 없이, DNS를 에이전..
ARP 스푸핑 — 스위치 환경에서 어떻게 스니핑하나 정의 — ARP는 왜 속기 쉬운가같은 LAN 안에서 실제로 프레임을 주고받으려면 상대의 IP 주소가 아니라 MAC 주소가 필요하다. ARP(Address Resolution Protocol)는 그 변환, 즉 IP 주소로 MAC 주소를 알아내는 프로토콜이다. 절차는 단순하다."192.168.0.1을 쓰는 사람의 MAC은?"이라는 ARP Request를 브로드캐스트한다.해당 IP를 가진 호스트가 자기 MAC을 담아 ARP Reply를 보낸다.응답을 ARP 캐시에 저장하고, 다음부터는 캐시를 본다(arp -a로 확인).문제는 이 프로토콜에 인증이 없다는 데 있다. ARP Reply에는 "내가 진짜 그 IP의 주인인가"를 증명하는 장치가 전혀 없고, 대부분의 구현은 요청하지 않았는데 날아온 Reply(gratu..
리눅스 파일 권한과 SetUID·SetGID·스티키 비트 정의 — 세 주체, 세 권한리눅스의 모든 파일과 디렉터리는 소유자(user)·그룹(group)·그 외(other) 세 주체에 대해 읽기(r)·쓰기(w)·실행(x) 권한을 따로 갖는다. ls -l이 앞머리에 찍어주는 -rwxr-xr--가 그 표현이다. 맨 앞 한 자리는 파일 유형(- 일반 파일, d 디렉터리, l 심볼릭 링크)이고, 나머지 아홉 자리를 셋씩 끊어 읽는다.각 권한에는 8진수 값이 붙는다. r=4, w=2, x=1이고, 한 주체의 권한은 이 값을 더한 한 자리 숫자가 된다.표기계산8진수rwx4+2+17r-x4+0+15r--4+0+04그래서 -rwxr-xr--는 754이고, chmod 754 file로 같은 상태를 만들 수 있다.디렉터리에서는 뜻이 달라진다같은 rwx라도 디렉터리에 붙으면 의미가..
대시보드엔 0원, 카드엔 226억 — Claude 요금 청구 오류가 드러낸 것 한 사용자의 대시보드에는 사용 요금 $0.00이 찍혀 있었다. 같은 시각 그의 청구서에는 £12.2M(약 $16.6M, 원화로 226억 원) 이 적혀 있었다. 2026년 7월, Anthropic의 요금 청구 오류가 이렇게 세상에 알려졌다. 이건 단순한 오타가 아니라, 결제 자동화가 어떻게 어긋날 수 있는지 보여준 사건이다.이 글은 최근 잇따른 세 건의 청구 오류를 사건별로 정리하고, 공통된 실패 구조를 짚는다. 수치는 외신 보도(IBTimes UK, TechTimes 등)에 근거한다.사건 1 — 무료 사용자에게 날아온 226억 원IBTimes 등의 보도에 따르면, 피해자는 한국의 무료 이용층(free tier) 사용자였다. 청구될 만한 API 사용 기록이 없었는데도 7월 7일 첫 청구서로 £1.23M($..

728x90
반응형
LIST