본문으로 건너뛰기
NEW: RSAC 2026 NHI 현장 리포트. 비인간 신원이 사이버보안의 중심축이 된 이유
블로그로 돌아가기
태그

GitHub

글 7개
AI 에이전트는 서비스 계정의 실수를 반복한다: 아무도 규모를 재지 않은 거버넌스 공백
2026년 7월 19일

AI 에이전트는 서비스 계정의 실수를 반복한다: 아무도 규모를 재지 않은 거버넌스 공백

에이전트의 모든 행동은 자격증명 행동이다. 업계는 이 거버넌스 전환을 프로비저닝 문제로 다룬다. 서비스 계정 때와 똑같이.

김동현
김동현
대표이사
보이지 않는 신원이 조직을 무너뜨린다
2026년 7월 15일

보이지 않는 신원이 조직을 무너뜨린다

국내 기업의 GitHub 토큰 유출과 CISA의 공개 저장소 노출은 모두 '시크릿 유출'로 불렸다. 그러나 새어나간 것은 단순한 파일이 아니라 시스템에 접근하는 '신원(Identity)'이었다. API 키를 신원으로 다시 보고, 방어의 축을 '예방률'에서 '발견 속도(골든타임)'로 옮겨야 하는 이유를 짚는다.

김동현
김동현
대표이사
만료됐는데 여전히 작동하는 자격증명: 좀비 키 문제 (NHI Kill Chain #5)
2026년 4월 14일

만료됐는데 여전히 작동하는 자격증명: 좀비 키 문제 (NHI Kill Chain #5)

Secret scanning alert: Resolved. 자격증명 상태: Active. 코드에서 지우는 것과 폐기하는 것은 완전히 다릅니다. Zombie Key 킬체인 분석.

김동현
김동현
대표이사
보안 스캐너가 해킹 도구가 된 날: Trivy 공급망 공격의 사이버 킬체인 분석
2026년 3월 25일

보안 스캐너가 해킹 도구가 된 날: Trivy 공급망 공격의 사이버 킬체인 분석

Aqua Security의 Trivy가 해킹당해 LiteLLM까지 연쇄 감염된 TeamPCP 공급망 공격. 사이버 킬체인 7단계와 MITRE ATT&CK 매핑으로 분석하고, NHI 거버넌스 실패가 만든 연쇄 재앙의 교훈을 정리합니다.

김동현
김동현
대표이사
Nx 패키지 공급망 공격: GitHub Actions 취약점이 글로벌 위기로 번진 경로
2025년 8월 28일

Nx 패키지 공급망 공격: GitHub Actions 취약점이 글로벌 위기로 번진 경로

Nx 패키지를 통한 공급망 공격. GitHub Actions 취약점에서 출발한 공격 체인을 분석하고, 피해 범위와 유사 위협 탐지 방법을 정리합니다.

김동현
김동현
대표이사
Vercel 시크릿 노출: Stripe sk_live_ 키가 .env 파일로 새는 5가지 실제 사례
2025년 4월 27일

Vercel 시크릿 노출: Stripe sk_live_ 키가 .env 파일로 새는 5가지 실제 사례

공개된 Vercel 배포 중 약 0.45%에서 실제 유효한 API 키가 발견됐습니다. AWS, Stripe, GitHub 토큰까지. 어떤 패턴으로 노출되는지, 공격자가 단일 키를 어떻게 클라우드 전면 침해로 엮어 가는지, 이번 주에 뭘 바꿔야 하는지 정리했습니다.

김동현
김동현
대표이사
Vigilant Ally: Github에 노출된 Secret 조치하기
2024년 11월 19일

Vigilant Ally: Github에 노출된 Secret 조치하기

GitHub에 노출된 시크릿을 개발자가 직접 찾아 정리하도록 돕는 Cremit의 이니셔티브 Vigilant Ally를 소개합니다.

김동현
김동현
대표이사
GitHub | Cremit 블로그 | Cremit