2026-09-11 AI·IT 개발 뉴스

실행 시점 기준 최근 24시간을 우선하고 일부 릴리스는 최근 72시간까지 넓혀 9건을 선정했습니다. GeekNews·Hacker News·Lobsters·공식 RSS 등을 발견 경로로 살핀 뒤 공식 발표·문서·릴리스 노트로 확인했으며, 공급사가 공개한 성능 수치는 독립 검증 결과와 구분했습니다.

AI

Cognition, 비용·성능 균형을 앞세운 코딩 모델 SWE-2 공개

Cognition은 Kimi K3를 후학습한 코딩 모델 SWE-2를 공개하고 Devin Desktop과 CLI부터 제공하기 시작했다. 회사 자체 평가에서 FrontierCode 1.1 Main 50.0%, Terminal-Bench 2.1 92.8%를 기록했으며, Fable 5.1과 비교해 FrontierCode 점수가 1%포인트 이내이면서 비용은 64% 낮다고 밝혔다. 이 수치들은 Cognition이 제시한 벤치마크 결과이므로 실제 저장소에서 별도 검증이 필요하다.

실무상 중요성: 코딩 에이전트 선택 기준이 최고 점수 하나에서 작업 성공률·turn 수·token 비용을 함께 보는 방향으로 이동하고 있다. 주문·결제 코드에서는 자체 golden task로 정확성, 테스트 작성, 비용과 소요 시간을 기존 모델과 비교한 뒤 제한적으로 전환하는 편이 안전하다.

OpenAI, 관리형 Codex harness 기반 Agents API 공개 베타

OpenAI는 session orchestration, context compaction과 recovery를 서비스가 관리하는 Agents API를 공개 베타로 출시했다. durable session, streaming·webhook, 도구·MCP 연결, 하위 에이전트 위임을 지원하며 OpenAI-hosted sandbox와 self-hosted 환경을 선택할 수 있다. 현재 데이터 레지던시는 미국만 지원하고 Zero Data Retention은 지원하지 않으며, self-hosted sandbox를 사용해도 이 제한은 바뀌지 않는다.

실무상 중요성: 장기 실행 에이전트의 상태·복구 구현 부담은 줄지만, 관리 plane에 남는 session 데이터와 artifact의 보존 정책을 먼저 검토해야 한다. 결제 운영 자동화는 sandbox 위치와 무관하게 최소 권한 credential, network allowlist, 승인 단계와 session 삭제 절차를 애플리케이션 경계에서 강제해야 한다.

개발 생태계

Shopify, 모바일 앱 전략을 React Native에서 Swift·Kotlin으로 전환

Shopify는 2020년부터 채택한 React Native가 코드 공유와 기능 동기화에 큰 이점을 줬다고 평가하면서도, 앞으로 모바일 앱을 Swift와 Kotlin 기반 native로 전환한다고 발표했다. iOS 구현을 참고해 Android 기능을 만들거나 그 반대를 수행하는 coding agent가 구현·번역·테스트·리뷰 비용을 낮춰 “두 플랫폼을 두 번 개발한다”는 기존 핵심 가정이 달라졌다는 설명이다. native 전환 비용 자체가 사라졌다는 주장은 아니며, 회사는 core app 일부를 재구현한 내부 prototype을 근거로 결정했다.

실무상 중요성: cross-platform과 native의 경제성을 계산할 때 framework 인력·성능뿐 아니라 AI가 지원하는 parity 유지 비용도 새 변수로 들어왔다. 다만 상점·주문 앱의 결제 SDK, 접근성, deep link와 release cadence는 플랫폼별 회귀 테스트와 단계적 migration 없이는 안전하게 옮길 수 없다.

Node.js 24.21.0 LTS, OpenSSL·Undici·root certificate 업데이트

Node.js 24.21.0 LTS는 OpenSSL 3.5.8, Undici 7.29.1과 NSS 3.126 root certificate를 반영했다. private key를 STORE loader로 불러오는 crypto 기능, 개선된 histogram, net.BlockList 성능 개선, 통계적 가설 검정과 예외를 던지지 않는 MIMEType.parse도 포함한다.

실무상 중요성: TLS·HTTP client와 신뢰 저장소가 함께 바뀌므로 외부 PG사, 배송사와 webhook endpoint를 staging에서 연결 검증해야 한다. LTS patch라도 certificate chain, proxy, connection pooling과 MIME 처리 회귀를 확인하고 canary 뒤에 확대하는 것이 좋다.

웹·클라우드·인프라

Cloudflare 1.1.1.1, ML-DSA-44 기반 post-quantum DNSSEC 검증 지원

Cloudflare는 public resolver 1.1.1.1에 ML-DSA-44 DNSSEC signature 검증을 활성화해 대형 post-quantum 응답을 인터넷 규모에서 시험한다. ML-DSA-44 signature 하나가 2,420바이트로 일반적인 DNS-over-UDP 한도를 넘고, 기존 resolver용 재래식 signature를 함께 제공하는 기간에는 downgrade 방지까지 해결해야 한다. 현재 충분히 강력한 양자컴퓨터가 존재한다는 의미가 아니라, authoritative server·registry·registrar·resolver가 함께 이동하는 데 긴 시간이 필요해 조기 검증을 시작한다는 설명이다.

실무상 중요성: 사내 resolver와 network appliance가 큰 DNS 응답, fragmentation 또는 TCP fallback을 올바르게 처리하는지 점검할 시점이다. 주문·결제 API의 DNS 실패율과 지연을 protocol·response size별로 관측하고, DNSSEC validation을 끄는 방식의 장애 우회를 표준 절차로 만들지 않아야 한다.

PlanetScale, sharded PostgreSQL 서비스 Neki platform preview 공개

PlanetScale은 표준 PostgreSQL wire protocol 앞에 router를 두고 여러 shard로 확장하는 Neki를 platform preview로 공개했다. 각 shard는 3개 availability zone에 걸친 primary 1개와 replica 최소 2개로 구성되며, custom storage engine을 쓰지 않아 기존 driver·ORM·extension과 SQL을 유지한다는 설명이다. shard key와 table 배치는 사용자가 JSON data topology로 정하고 schema 변경, failover, import와 resharding은 online workflow로 제공한다.

실무상 중요성: 단일 PostgreSQL의 수직 확장 한계에 가까운 주문 ledger나 event table에는 선택지가 늘지만 preview 서비스인 만큼 production 채택은 이르다. cross-shard transaction, unique constraint, hot shard, 장애 복구와 resharding 중 write 일관성을 실제 workload로 검증해야 한다.

Amazon API Gateway, 최대 1MB execution log와 다중 destination 지원

AWS는 API Gateway REST API의 execution log 한도를 기존 event당 1KB에서 최대 1MB로 확대했다. 사용자 소유 CloudWatch Logs group, S3 bucket 또는 Data Firehose stream으로 동시에 보낼 수 있고, S3에는 Parquet 장기 보관, CloudWatch에는 구조화 JSON 실시간 경보를 구성할 수 있다. 지원되는 모든 API Gateway REST API region에서 제공되며 vended logs 요금이 적용된다.

실무상 중요성: 큰 request·response의 문제 원인을 찾기 쉬워지지만 카드정보, authorization header와 개인정보가 더 완전하게 로그에 남을 위험도 커진다. 결제 API는 field-level redaction, destination별 IAM·retention, 암호화와 비용 상한을 먼저 적용하고 1MB가 payload 보관 수단이 되지 않도록 해야 한다.

보안

Anthropic, 7개 영역의 Claude 악용 차단 사례 공개

Anthropic은 2025년 12월부터 2026년 8월 사이 차단한 Claude 악용 사례를 cyber operation, influence operation, surveillance, scam·fraud, biological misuse, conventional weapons와 illicit distillation 등 7개 영역으로 정리했다. 의심되는 국가 지원 조직, 금전 목적 범죄자, 상업용 spyware 업체 등이 포함됐으며, 회사는 관련 활동을 중단하고 safeguard를 보강했으며 필요할 때 당국·업계와 정보를 공유했다고 밝혔다. 보고서의 사례는 일반적인 사용 분포가 아니라 Anthropic이 선별한 주목할 만한 악용 사례다.

실무상 중요성: 공격의 겉보기 정교함만으로 배후의 역량을 추정하기 어려워지고, fraud actor가 더 적은 인력으로 여러 피해자를 동시에 겨냥할 수 있다는 방어 가정이 필요하다. 커머스 서비스는 계정 생성·쿠폰·환불·CS 채널의 교차 신호, API key 도용과 자동화 속도를 함께 탐지하고 모델 공급자 차단에만 의존하지 않아야 한다.

Forgejo 16.0.4, template repository를 통한 critical RCE 수정

Forgejo 16.0.4는 template repository에서 새 저장소를 만들 때 variable expansion으로 .git directory를 다시 생성해 host의 임의 데이터를 읽거나 process를 실행할 수 있던 critical 취약점을 수정했다. expansion 뒤 남은 .git directory를 제거하도록 바꿨으며, 제한된 API token이 권한 밖 내용을 수정할 수 있던 authorization 문제와 draft release attachment 노출 문제도 함께 고쳤다.

실무상 중요성: self-hosted Forgejo에서 외부 사용자가 template을 만들거나 사용할 수 있다면 host 침해로 이어질 수 있으므로 즉시 16.0.4 이상으로 올려야 한다. 업그레이드 전후 의심스러운 template 생성, child process, repository path와 token 사용 기록을 확인하고 runner·artifact credential도 영향 범위에 포함해야 한다.

개발자 체크포인트

  1. 관리형 coding agent에는 주문·환불·가격 변경 tool을 기본 비활성화하고, 최소 권한 token·human approval·immutable audit log·session 삭제 기한을 함께 적용한다.
  2. Node.js LTS를 올릴 때 PG·간편결제·배송 API의 TLS chain, HTTP connection reuse와 webhook signature 검증을 staging과 canary에서 재시험한다.
  3. API Gateway의 확대된 execution log를 켜기 전에 카드번호·주소·authorization header redaction, destination별 IAM·retention·비용 경보를 정책으로 고정한다.
  4. 주문 데이터 sharding 후보는 tenant·order 기준 hot key, cross-shard transaction과 global uniqueness 요구를 측정하고 preview database에는 production 원장을 맡기지 않는다.
  5. Forgejo를 운영한다면 16.0.4 이상으로 즉시 갱신하고 template repository·child process·API token 로그를 확인하며 CI credential 회전 필요성을 판단한다.