2026-07-30 AI·IT 개발 뉴스
조사 범위: 실행 시점 기준 최근 24시간(2026-07-29~2026-07-30, Asia/Seoul)을 우선하고, 공급망 관련 주요 발표는 최근 48시간까지 확인했습니다. GeekNews·Substack·Reddit·Hacker News 등 커뮤니티는 발견 경로로 참고했으며, 아래 10건은 공식 발표·릴리스 노트로 확인했습니다.
AI
OpenAI, 에이전트 평가에서 추론 보존·컨텍스트 압축의 영향 공개
OpenAI는 GPT-5.6 Sol의 ARC-AGI-3 공개 과제 점수가 공식 하네스의 13.3%에서 Responses API 기반 하네스의 38.3%로 높아졌다고 밝혔다. 이전 응답 ID로 추론을 보존하고 오래된 기록을 버리는 대신 compaction을 적용한 결과이며, 출력 토큰도 약 6분의 1로 줄었다는 자체 실험이다.
실무상 중요성: 모델 비교는 모델 자체뿐 아니라 컨텍스트 절단, 추론 상태, 도구 루프 같은 하네스 설계까지 함께 측정한다. 장기 주문 조사나 장애 대응 에이전트의 평가에서는 상태 보존 정책을 고정하고 비용·정확도·재현성을 함께 기록해야 한다.
- 발표일: 2026-07-29
- 원문: OpenAI 공식 연구 글
OpenAI, GPT-5.6 추론·에이전트 스택 효율화 사례 공개
OpenAI는 라우팅·스케줄링·캐시·GPU 커널과 에이전트 하네스를 함께 최적화한 과정을 소개했다. 회사 발표에 따르면 GPT-5.6 Sol이 생산 커널 최적화에 참여해 종단간 서빙 비용을 20% 줄였고, speculative decoding 개선은 토큰 생성 효율을 15% 이상 높였다. 하네스는 도구 지연 발견, 기본 1만 토큰 출력 제한, append-only 기록으로 컨텍스트 팽창과 캐시 미스를 줄인다.
실무상 중요성: 에이전트 비용은 모델 단가만이 아니라 반복 요청 횟수, 도구 출력 크기, 안정적인 프롬프트 접두사와 캐시 적중률에 크게 좌우된다. 자체 플랫폼도 단계별 토큰·지연·캐시 지표를 관측해야 최적화 효과를 검증할 수 있다.
- 발표일: 2026-07-29
- 원문: OpenAI 공식 엔지니어링 글
Google Cloud, Gemini Enterprise Agent Platform 운영 기능 정식 제공
Google Cloud가 Agent Memory Bank와 최대 7일 실행 가능한 Agent Runtime, 전용 IAM 유형인 Agent Identity, 중앙 정책 지점인 Agent Gateway, Agent Registry를 일반 제공한다고 발표했다. 생산 환경 평가와 추론·도구 실행 추적을 위한 Agent Evaluation 및 Agent Observability도 같은 플랫폼에서 제공한다.
실무상 중요성: 장기 실행 에이전트에는 서비스 계정 재사용보다 독립 신원·최소 권한·수명주기와 부인 방지 감사가 필요하다. 주문·환불 자동화에는 사람 승인, 실행 만료, 중복 작업 방지와 보상 트랜잭션을 애플리케이션 계층에서 강제해야 한다.
- 발표일: 2026-07-29
- 원문: Google Cloud 공식 발표
GitHub Copilot 기업용 모델, 8월 26일부터 기본 허용 정책 적용
GitHub는 Copilot Business·Enterprise에서 새로 GA가 된 모델을 기본으로 켜는 전역 정책을 도입했다. 8월 26일부터 명시적으로 설정하지 않은 모델은 inherits default 상태로 전환되며, 관리자가 정책을 끄거나 모델별 허용·차단을 명시할 수 있다. 오픈 웨이트 모델과 GitHub 데이터 보존 계약 밖의 모델은 기본 허용에서 제외된다.
실무상 중요성: 모델 추가가 자동화되면 데이터 처리 조건, 비용, 품질 검증을 거치지 않은 모델이 개발자에게 노출될 수 있다. 엄격한 승인제를 쓰는 조직은 시행 전에 기본 정책을 끄고 모델별 보존 조건·지역·단가·허용 저장소를 검토해야 한다.
- 발표일: 2026-07-29
- 원문: GitHub 공식 변경 공지
개발 생태계
npm, 패키지 공개 전 악성코드 자동 검사 도입
npm은 새 패키지를 설치 가능 상태로 전환하기 전에 자동 검사해 정상 게시, 수동 검토 보류 또는 차단하기 시작했다. 일반적으로 약 5분, 상황에 따라 15분 이상 지연될 수 있으며, 보안 기능을 포함한 이중 용도 패키지는 package.json의 contentPolicy, 루트 DISCLOSURE 파일과 2FA 강제 게시 방식이 요구된다.
실무상 중요성: 게시 직후 설치·후속 배포를 가정한 릴리스 파이프라인은 일시적 미가용 상태를 재시도하도록 바꿔야 한다. 이중 용도 패키지 유지보수자는 OIDC trusted publishing 또는 staged publishing과 새 메타데이터를 준비하되, 레지스트리 검사가 소비자 측 락파일·출처 검증을 대체한다고 보아서는 안 된다.
- 발표일: 2026-07-28
- 원문: GitHub/npm 공식 변경 공지
웹·클라우드·인프라
Google Cloud, Iceberg 기반 멀티클라우드 ‘borderless Lakehouse’ 확장
Google Cloud는 Iceberg REST 카탈로그를 이용해 AWS Glue, Databricks Unity Catalog, Snowflake Horizon의 데이터를 BigQuery·Managed Spark 등에서 찾고 질의하는 catalog federation을 프리뷰로 공개했다. 물리적 복사 없이 양방향 접근하고 Knowledge Catalog로 메타데이터·계보·권한을 에이전트 문맥에 연결하며, Spanner Omni와 AlloyDB lakehouse federation도 함께 제시했다.
실무상 중요성: 제로카피가 데이터 거버넌스의 제로비용을 뜻하지는 않는다. 멀티클라우드 주문·고객 데이터를 연결할 때 자격 증명 위임, 행·열 권한, 데이터 신선도, 교차 클라우드 장애와 캐시 일관성을 계약 테스트하고 실제 비용을 측정해야 한다.
- 발표일: 2026-07-29
- 원문: Google Cloud 공식 발표
Cloudflare, 오리진 연결에 ML-DSA 기반 양자내성 인증 지원
Cloudflare가 Authenticated Origin Pulls(AOP)와 Custom Origin Trust Store(COTS)에 FIPS 204의 ML-DSA-44·65·87 인증서 지원을 추가했다. 영역·호스트명 단위 AOP와 COTS를 조합하면 Cloudflare와 오리진 사이를 양자내성 상호 TLS로 구성할 수 있으며, Cloudflare는 대부분의 용도에 ML-DSA-44를 권장한다.
실무상 중요성: 암호화만 전환하고 고전 인증을 남기면 위장 공격과 다운그레이드 경로가 남는다. 도입 시 OpenSSL 3.5 이상과 오리진 TLS 호환성, 인증서 형식, 롤백 절차를 먼저 검증하고 COTS가 기본 신뢰 저장소를 대체한다는 점을 반영해야 한다.
- 발표일: 2026-07-29
- 원문: Cloudflare 공식 기술 글 · 공식 설정 문서
보안
Node.js 22·24·26, 고위험 취약점 포함 7월 보안 릴리스
Node.js 프로젝트가 22.23.2, 24.18.1, 26.5.1을 배포했다. HTTP/2 메모리 제한 우회와 heap-use-after-free, Permission Model 파일 접근 과다 허용 등 고위험 문제를 포함해 활성 릴리스 계열 기준 11개 CVE를 다루며, HTTPS 세션·mTLS 신원 재사용, DNS·zlib 프로세스 종료, HTTP 요청 스머글링 관련 문제도 수정했다.
실무상 중요성: 외부 HTTP/2 트래픽을 받거나 Node 권한 모델, mTLS, 프록시를 사용하는 서비스는 우선 패치 대상이다. 주문 API는 카나리 배포 후 연결 재사용·HTTP/2·TLS 인증서 분리·프록시 헤더 제한을 회귀 테스트하고 EOL Node 계열을 활성 LTS로 이전해야 한다.
- 발표일: 2026-07-29
- 원문: Node.js 공식 보안 공지 · 22.23.2 · 24.18.1 · 26.5.1
CodeQL 2.26.1, Angular 메시지·Spring WebFlux SSRF 분석 강화
GitHub가 CodeQL 2.26.1에서 Go log/slog, Java/Kotlin Apache POI, Angular @HostListener 메시지 이벤트 모델을 확장했다. Spring WebFlux WebClient.UriSpec.uri의 첫 인자를 SSRF sink로 인식하고, Java 경로 검증과 Rust 암호 상수 분석의 오탐을 줄이는 변경도 포함됐다.
실무상 중요성: 새 모델은 기존 코드에서 유효한 SSRF·origin 검사 경고를 새로 만들 수 있으므로 코드 스캔 결과를 재기준화해야 한다. 자체 C/C++ 모델에서 비정규화 필드명을 쓰는 조직은 12개월 뒤 지원 제거 전에 완전한 필드명으로 이전해야 한다.
- 발표일: 2026-07-29
- 원문: GitHub 공식 변경 공지 · CodeQL 2.26.1 변경 로그
Cloudflare WAF, Nuxt Server Islands·Fastjson RCE 방어 규칙 추가
Cloudflare는 인증 없는 Nuxt Server Islands 원격 코드 실행(GHSA-9473-5f9j-94wq)과 Alibaba Fastjson 1.2.83 이하 JSONType 역직렬화 RCE를 겨냥한 관리형 WAF 규칙을 추가했다. 클라우드 메타데이터 SSRF와 난독화 명령 주입 탐지도 강화해 관련 규칙을 차단 동작으로 전환했다.
실무상 중요성: WAF 규칙은 즉각적인 완화층이지만 취약 구성요소 패치를 대신하지 않는다. 적용 후 주문·결제 JSON 본문과 파일 업로드의 오탐을 관찰하고, Nuxt·Fastjson 사용 여부를 SBOM으로 확인해 원인 패치와 접근 로그 조사를 병행해야 한다.
- 발표일: 2026-07-29
- 원문: Cloudflare 공식 WAF 변경 로그
개발자 체크포인트
- Node.js를 즉시 인벤토리화하고 패치할 것: 주문·결제 API, SSR 프런트엔드, 배치 워커에서 22·24·26 계열 버전을 확인해 22.23.2·24.18.1·26.5.1 이상으로 올린다. HTTP/2, mTLS 인증서별 연결 풀, 프록시 헤더 경계와 권한 모델 allowlist를 카나리 환경에서 검증한다.
- 에이전트 상태와 권한을 별도 통제할 것: 추론 보존·메모리·compaction 설정을 평가 조건에 포함하고 주문 조회와 환불 실행의 메모리 범위를 분리한다. 장기 실행 에이전트에는 전용 신원, 최소 권한, 만료, 사람 승인, idempotency key와 불변 감사 로그를 적용한다.
- AI·데이터 비용을 종단간 계측할 것: 모델 토큰 외에 반복 호출, 도구 출력, 캐시 적중률, 멀티클라우드 질의·인터커넥트·임시 캐시 비용을 추적한다. 고객·주문 데이터의 스키마 계보와 열 단위 권한이 에이전트 경로에서도 유지되는지 확인한다.
- 공급망 지연과 방어층을 CI에 반영할 것: npm publish 후 최대 15분 이상의 보류 가능성을 재시도·타임아웃 설계에 넣고 OIDC 게시, 락파일, 해시·증명 검증을 유지한다. CodeQL 새 쿼리와 Cloudflare WAF 차단 로그는 오탐을 분류하되 경고를 무조건 억제하지 않는다.
- 양자내성 전환을 암호화·인증 한 쌍으로 시험할 것: Cloudflare-오리진 구간에서 ML-DSA 인증서 체인과 키 교환, 다운그레이드 차단, 갱신·롤백을 비운영 호스트부터 시험한다. 결제 데이터 보존 기간과 서명 검증 수명을 기준으로 전환 우선순위를 정한다.