평문으로 흐르던 통신 위에 신뢰를 얹는 단계입니다. TLS 핸드셰이크·인증서·PKI의 원리, 대칭·비대칭 암호의 결합, 패킷 필터·상태 기반·L7 방화벽, VPN 터널링, 그리고 무엇을 누구로부터 지키는지를 묻는 위협 모델의 사고법.
Aikido Security의 'npm debug and chalk packages compromised'를 분석·정리한다. 주간 다운로드를 합치면 20억 회에 이르는 debug·chalk 등 18개 npm 패키지가, 피싱으로 탈취된 메인테이너 계정을 통해 브라우저에서 암호화폐 지갑 주소를 바꿔치기하는 악성코드에 감염된 사고의 전말과 대응법을 정리한다.
Perplexity가 오픈소스로 공개한 Go 기반 도구 Bumblebee(perplexityai/bumblebee)를 분석·정리한다. 권고문(advisory)이 특정 패키지·버전을 지목했을 때 '지금 어느 개발자 머신의 디스크에 그게 남아 있나'를 빠르게 매칭하기 위한 읽기 전용 인벤토리 스캐너로, SBOM과 EDR 사이의 빈 칸을 메우는 도구다.
ABGEO의 'CLI Authentication, the Right Way'를 읽고, CLI 도구가 OAuth 인증으로 loopback flow 대신 Device Authorization Grant(RFC 8628)를 기본값으로 써야 하는 이유를 개발자 관점에서 분석·정리한다.
Manish Goregaokar의 'The future of the con is already here'를 읽고, LLM이 표적 사기(targeted scam)의 비용 구조를 무너뜨려 '사기를 for 루프로 돌리는 세계'를 어떻게 여는지, 그리고 우리의 보안 휴리스틱이 왜 재보정되어야 하는지를 분석·정리한다.