2026-09-20 AI·IT 개발 뉴스
실행 시점 기준 최근 24시간의 발표·보도를 우선하고, 주말의 공식 발표가 적어 최근 72시간까지 확장해 10건을 선정했습니다. GeekNews·Hacker News·Lobsters·Reddit·Substack·요즘IT 등 커뮤니티와 기술 피드를 발견 경로로 점검했으며, 수록 내용은 공식 블로그·릴리스 노트·보안 연구·공동 권고로 확인했습니다. 공급사가 공개한 성능 수치는 해당 시험 환경의 결과이므로 실제 워크로드에서 별도로 검증해야 합니다.
AI
Google, 코드 변경마다 AI 보안 에이전트를 적용하고 Mantis 공개
Google은 수억 줄 규모의 인프라 코드에서 각 변경을 제출 전에 AI 에이전트로 검사하고, 구조적 검증을 거친 뒤 사람이 검토할 수정안을 만드는 내부 방식을 공개했다. Google 측 설명으로는 특화된 triage agent가 1분 이내에 92%가 넘는 precision을 보였고, 일부 구성의 false-positive rate는 3%까지 낮아졌다. 이 과정에 사용한 다중 에이전트 review harness인 Mantis도 Apache-2.0으로 공개했지만, 저장소는 격리 환경에서만 실행하고 모든 결과를 전문가가 수동 검증하라고 명시한다.
실무상 중요성: AI 보안 검사를 단일 대규모 scan 대신 작은 code diff와 최신 threat model에 붙이는 설계는 CI 피드백 지연과 오탐을 줄이는 참고 사례다. 다만 Google의 수치는 내부 환경의 결과이며, 주문·결제 코드는 생성 agent와 scan·triage agent의 context를 분리하고 재현 가능한 test와 human approval 없이는 자동 patch를 반영하지 않아야 한다.
- 발표일: 2026-09-19
- 원문: Google Cloud Blog — Changing the game: Using agentic AI to secure infrastructure code
개발 생태계
GitHub, code coverage ruleset을 REST API로 관리
GitHub는 pull request의 최소 line coverage 또는 허용 가능한 coverage 감소 폭을 강제하는 repository ruleset을 REST API로 생성·조회·수정할 수 있게 했다. 이전에는 web UI에서만 설정할 수 있었으며, GitHub Code Quality와 coverage upload가 구성된 Team 및 Enterprise Cloud repository에서 사용할 수 있고 Enterprise Server에는 제공되지 않는다.
실무상 중요성: 여러 repository의 품질 gate를 infrastructure-as-code로 일관되게 적용하고 drift를 감사할 수 있다. 결제 핵심 모듈은 단순 전체 coverage 비율만 높이기보다 승인·취소·부분 환불·중복 callback 같은 위험 경로에 별도 test와 branch protection을 결합해야 한다.
- 발표일: 2026-09-18
- 원문: GitHub Changelog — Manage the code coverage ruleset condition with the REST API
웹·클라우드·인프라
AlloyDB·Cloud SQL, PostgreSQL 17+에서 native BM25 index preview
Google Cloud는 Tiger Data가 만든 open-source pg_textsearch extension을 이용해 AlloyDB와 Cloud SQL for PostgreSQL 17 이상에서 native BM25 index를 preview로 제공한다. keyword ranking을 operational database 안에서 실행해 별도 검색 backend와 동기화 pipeline을 줄일 수 있으며, AlloyDB는 vector와 keyword 결과를 Reciprocal Rank Fusion으로 합치는 hybrid search UDF도 제공한다.
실무상 중요성: 상품명·SKU처럼 정확한 문자열과 의미 기반 검색을 함께 다뤄야 하는 commerce search에서 data duplication과 sync lag를 줄일 선택지다. preview 기능이므로 지원 region·확장 version·backup/restore·replica 동작을 확인하고, 실제 catalog의 언어별 형태소 처리, ranking quality, update 부하와 p95 latency를 별도 평가해야 한다.
- 발표일: 2026-09-19
- 원문: Google Cloud Blog — Announcing Native BM25 Ranking in AlloyDB and Cloud SQL
BigQuery, cross-cloud caching과 S3·Azure 연결 preview
Google Cloud는 Amazon S3·Azure Storage 등의 원격 data를 BigQuery로 질의할 때 필요한 columnar block만 지역 cache에 저장하는 cross-cloud caching을 preview로 발표했다. project·catalog 경계를 따라 cache를 격리하고 원격 object metadata와 권한을 확인해 freshness를 판단하며, Iceberg catalog가 없는 CSV·JSON·Parquet file을 위한 cross-cloud connection도 preview로 제공한다. 공개 예제의 10TiB commerce table 후속 질의에서는 94.8% cache hit를 기록했지만 이는 공급사 예시다.
실무상 중요성: 주문·고객·관측 data가 여러 cloud에 분산된 조직은 ETL 복제와 egress를 줄일 가능성이 있다. 반면 cache에 민감 data가 복제되므로 residency, 암호화 key, 삭제 전파, 권한 철회 시점과 cloud별 egress 비용을 실제 query pattern으로 검증해야 한다.
- 발표일: 2026-09-19
- 원문: Google Cloud Blog — Accelerating the borderless Lakehouse: Announcing preview of cross-cloud caching
Amazon ECS Express Mode, ARM64·Graviton workload 지원
AWS는 ECS Express Mode의 신규·기존 service에서 ARM64 CPU architecture를 지정할 수 있게 했다. container image를 제공하면 networking, load balancing, auto scaling, deployment와 URL 구성을 관리하는 Express Mode에 Graviton 선택지가 추가됐으며, console·CLI·SDK·IaC에서 모든 commercial region과 GovCloud region에 사용할 수 있다. AWS는 x86 instance 대비 최대 40% 나은 price-performance를 제시했다.
실무상 중요성: API container의 비용 절감 경로가 넓어졌지만 공급사 최대 수치를 그대로 예상 절감액으로 삼아서는 안 된다. native dependency와 multi-architecture image를 확인하고 동일 주문 workload에서 cold start, CPU·memory, p99 latency와 배포 rollback을 비교해야 한다.
- 발표일: 2026-09-18
- 원문: AWS — Amazon ECS Express Mode now supports AWS Graviton (ARM64) workloads
AWS Resilience Hub, EKS label·dependency insight·조직 정책 공유 추가
AWS Resilience Hub가 namespace 안의 EKS label로 분석 대상을 정하고, 발견한 application dependency에서 신규·cross-region·비정상 사용 pattern을 생성형 AI로 찾는 기능을 추가했다. AWS Organizations를 통해 resilience policy를 여러 account에 공유하고 적용 현황을 볼 수도 있으며, 서울 region을 포함한 지원 region에서 제공된다.
실무상 중요성: platform team이 microservice dependency와 복구 목표를 중앙 관리하기 쉬워지지만 자동 발견 결과가 실제 transaction dependency를 완전히 표현한다는 보장은 없다. 주문 생성부터 재고·결제·fulfillment까지의 sync/async 경로를 chaos test와 runbook으로 검증하고, AI insight는 관측 자료로만 사용해야 한다.
- 발표일: 2026-09-18
- 원문: AWS — AWS Resilience Hub adds three new capabilities
보안
BragJack, 악성 extension이 브라우저 내 AI agent 권한 탈취
Forever Security 연구진은 하나의 악성 Chromium extension이 Chrome Gemini Live, Edge, Opera Neon, Perplexity Comet, Claude in Chrome의 신뢰 경계를 악용해 AI assistant 또는 agent를 제어할 수 있음을 공개했다. 공격은 extension이 먼저 설치되어 있어야 하지만 이후 사용자 click 없이 prompt를 강제해 file·history·screenshot 등에 접근하거나 website에서 사용자를 대신한 동작을 수행하는 사례가 제시됐다. 연구에서 CVE-2026-0628과 CVE-2026-55945가 부여됐고, 보도 시점에 Google과 Microsoft 관련 결함은 수정된 것으로 확인됐다.
실무상 중요성: AI browser에 부여한 session과 결제 관리자 권한은 평범한 extension 침해의 blast radius를 크게 넓힐 수 있다. 관리 device에서는 extension allowlist와 browser update를 강제하고, 결제·환불 같은 고위험 작업에는 재인증·transaction별 승인·server-side authorization을 적용해야 한다.
- 연구 발표일: 2026-09-16 · 보도일: 2026-09-19
- 원문: Forever Security — BragJack: How We Hijacked 5 Browsers Using Their Built-In AI Assistants
WaterPlum, 가짜 채용 과제로 100여 개국 3만 대 이상 감염
미국·일본·호주·독일 기관의 공동 권고는 북한 연계 WaterPlum이 2025년 12월부터 2026년 7월까지 100여 개국에서 최소 3만 대를 감염시키고 7천 개가 넘는 cryptocurrency wallet에서 자금 또는 credential을 탈취했다고 밝혔다. 공격자는 AI·crypto 회사의 채용 담당자로 위장해 지원자에게 악성 npm package, JavaScript·Python malware 또는 신뢰 시 실행되는 Visual Studio Code project를 포함한 과제를 내려받게 했다. 기관들은 탈취 자산 중 약 1,071만 달러가 북한으로 이전됐다고 평가했다.
실무상 중요성: 개발자 채용 과제를 업무 notebook에서 실행하는 행위가 source code·cloud credential·wallet과 사내망까지 노출할 수 있다. 외부 과제는 network와 credential이 없는 disposable sandbox에서 열고, VS Code workspace trust·package install script·outbound connection을 검사하며 채용자 신원과 domain을 별도 채널로 확인해야 한다.
- 권고일: 2026-09-18 · 보도일: 2026-09-19
- 원문: FBI 등 공동 권고 PDF — WaterPlum malicious cyber activity
AWS Continuum, penetration test 전 credential·접근 domain 사전 확인
AWS Continuum for penetration testing은 test configuration 단계에서 login credential을 실제 사용자처럼 검증하고, 인증 과정에서 접근한 domain을 scope 후보로 제시하는 기능을 추가했다. credential 검증이 성공·실패·timeout 중 어느 결과이든 접근 domain을 반환해, 전체 test가 끝난 뒤 인증 실패나 누락 URL을 발견하는 비용을 줄이는 것이 목적이다.
실무상 중요성: 인증 뒤에만 보이는 주문·payment endpoint를 penetration test 범위에 포함하기 쉬워지지만, test credential 자체가 고권한 secret이 되며 자동 제안 domain도 사람이 검토해야 한다. production과 분리된 account, 최소 권한 test user, 허용 시간·rate limit·데이터 정리 절차를 먼저 정해야 한다.
- 발표일: 2026-09-18
- 원문: AWS — AWS Continuum now supports credential testing and accessible domain suggestions
오픈소스
iceoryx2 0.10.0, FlatBuffers와 zero-allocation tunnel hot path 추가
Eclipse iceoryx2 0.10.0이 publish-subscribe 및 request-response payload용 FlatBuffers 지원, tunnel hot path allocation 제거, service allowlist와 reactive tunnel mode 등을 추가했다. tunnel은 여러 backend를 수용하는 link component로 재구성됐고 listener API와 crate·CLI 구조 등에 breaking change가 포함됐으며 Rust MSRV는 1.89.0이다.
실무상 중요성: 낮은 latency와 zero-copy IPC가 필요한 edge·embedded service에는 payload schema와 원격 link 선택지가 늘었다. 기존 사용자는 API migration 범위가 크므로 release note의 breaking changes를 검토하고, cross-language schema 호환성·backpressure·event delivery·장애 복구를 실제 topology에서 시험해야 한다.
- 발표일: 2026-09-18
- 원문: Eclipse iceoryx2 — v0.10.0 release notes
개발자 체크포인트
- AI browser를 쓰는 운영자 계정은 extension allowlist, 최신 patch, 짧은 session과 재인증을 적용하고 환불·정산·권한 변경은 agent가 단독 수행하지 못하게 한다.
- 외부 채용 과제와 낯선 repository는 cloud·npm·wallet credential이 없는 disposable sandbox에서 실행하고
postinstall, VS Code task, outbound request를 먼저 검사한다. - 상품 검색에 BM25·hybrid search를 도입할 때 SKU 정확도, 한국어 검색 품질, 재고·가격 변경 직후 freshness와 p95/p99를 실제 catalog로 비교한다.
- cross-cloud 주문 분석은 cache hit 수치뿐 아니라 data residency, 권한 철회·삭제 전파, 암호화와 egress 비용을 포함해 검증한다.
- AI 보안 agent의 결과는 deterministic test와 전문가 review로 확인하고, 결제 code 자동 수정에는 격리 실행·재현 가능한 exploit test·rollback gate를 둔다.