AlpacaX

AlpacaX 블로그: 보안과 제품 이야기, 그리고 AI 에이전트 실행 제어를 만들며 쌓아가는 생각들.

Product update: 명령이 실행되기 전에 정해두는 것들

Product

Product update: 명령이 실행되기 전에 정해두는 것들

명령을 어디까지 통제할지 직접 정하고, 세션이 어떤 계정으로 접속할지 승인 단계에서 확정하고, 자동화에는 별도의 자격 증명을 발급할 수 있습니다.

Taeyeong Baek
Taeyeong BaekGTM Associate · 2026년 9월 8일
SSO와 MFA는 세션 동작까지 확인하지 않습니다

Incident

SSO와 MFA는 세션 동작까지 확인하지 않습니다

최소 5개월간 악용된 Zimbra 제로데이는 공격자가 인증된 세션 안에 들어온 뒤 어떤 일이 벌어지는지 드러냅니다.

Jungyeon Lee
Jungyeon LeeContent Marketer · 2026년 8월 24일
탈취된 자격증명: 권한만 있고 목적은 없습니다

Incident

탈취된 자격증명: 권한만 있고 목적은 없습니다

Storm-2949에서는 침해된 아이덴티티 하나가 클라우드 전체로 번진 침해로 이어졌습니다. 탈취된 자격증명의 권한만으로는 답할 수 없는 질문이 남습니다.

Marco Kwak
Marco KwakHead of GTM · 2026년 8월 24일
오프보딩 접근 권한 회수: 퇴사한 엔지니어의 계정 밖에 남는 것

Insights

오프보딩 접근 권한 회수: 퇴사한 엔지니어의 계정 밖에 남는 것

계정을 비활성화하면 더는 로그인할 수 없습니다. 그 사람이 만든 접근 수단은 그대로 남고, 무엇을 실행했는지도 알 수 없습니다.

Marco Kwak
Marco KwakHead of GTM · 2026년 8월 19일
AgentForger: 링크 하나로 실제 직원의 인증 세션을 빌려 위조된 AI 에이전트

Incident

AgentForger: 링크 하나로 실제 직원의 인증 세션을 빌려 위조된 AI 에이전트

조작된 URL 하나만 열어도 조직 내부에 공격자가 통제하는 AI 에이전트가 생성됐습니다. 자격증명 탈취나 악성코드는 필요하지 않았습니다.

Jungyeon Lee
Jungyeon LeeContent Marketer · 2026년 8월 17일
자율 AI 에이전트가 Hugging Face를 침해했습니다: 킬체인과 실행 제어가 개입할 수 있는 지점

Incident

자율 AI 에이전트가 Hugging Face를 침해했습니다: 킬체인과 실행 제어가 개입할 수 있는 지점

범죄 조직이 AI를 도구로 쓴 사건이 아닙니다. 에이전트가 직접 침입을 계획하고 실행했습니다. 다섯 단계 킬체인을 따라가며 실행 제어가 어디까지 봉쇄하는지 구분합니다.

Jungyeon Lee
Jungyeon LeeContent Marketer · 2026년 8월 10일
AI 에이전트를 사용한다고 보안을 포기해야 하는 것은 아닙니다

Insights

AI 에이전트를 사용한다고 보안을 포기해야 하는 것은 아닙니다

공격 표면이 넓어지는 건 AI 에이전트를 도입한 대가가 아니라, 어떻게 연결하느냐의 문제입니다. 그리고 얼마든지 피할 수 있습니다.

Eunyoung Jeong
Eunyoung JeongFounder & CEO · 2026년 7월 9일
Blog | AlpacaX Blog