2026-10-02 AI·IT 개발 뉴스
실행 시점 기준 최근 24시간을 우선하고 일부는 최근 72시간까지 확장해 공식 발표·릴리스·보안 보고서 9개를 선정했습니다. 커뮤니티와 뉴스 피드는 발견 경로로만 활용했으며, 아래 내용은 연결된 공식 원문을 기준으로 확인했습니다.
AI
Strands, 로컬 실행용 오픈소스 의사결정 모델 Decider 2B 공개
Strands 팀은 자유 텍스트를 생성하는 대신 주어진 선택지를 고르고 신뢰도 점수를 내는 20억 매개변수 모델 strands-decider-2b를 공개했습니다. Qwen3.5-2B 기반 모델·학습 데이터·스크립트가 Apache-2.0으로 제공되며, 팀 측 측정에서 RTX 3090의 중앙 지연시간은 약 115ms, M3 MacBook의 작은 작업은 약 153ms였습니다.
- 실무상 중요성: 주문 분류, 도구 선택, 정책 판정처럼 선택지가 닫힌 작업을 범용 LLM보다 낮은 지연과 비용으로 처리할 후보입니다. 다만 공개 벤치마크와 제공자 측 수치만으로 결제 승인 같은 고위험 결정을 맡기지 말고, 자체 데이터의 오분류율·신뢰도 보정과 불확실할 때 사람 또는 상위 모델로 넘기는 기준을 검증해야 합니다.
- 발표일: 2026-10-01
- 원문: Strands Agents — Introducing Strands Decider 2B
GitHub Copilot, 데스크톱 앱을 직접 조작하는 Computer Use 공개 미리보기
GitHub는 macOS와 Windows의 Copilot CLI·Copilot 앱에서 접근성 정보와 화면을 읽고 클릭, 입력, 스크롤, 드래그를 수행하는 Computer Use를 공개 미리보기로 열었습니다. 앱 제어 전 승인을 요구하고 항상 허용한 앱을 재검토·초기화할 수 있으며, 조직 관리자는 기능을 비활성화할 수 있습니다.
- 실무상 중요성: API·CLI·MCP가 없는 레거시 주문 관리나 사내 GUI도 자동화 대상이 되지만, 화면에 표시된 고객정보와 결제 데이터가 에이전트 문맥으로 들어갈 수 있습니다. 허용 앱을 최소화하고 읽기와 변경 작업을 분리하며, 주문 확정·환불·정산 같은 동작에는 매회 사람 승인을 유지해야 합니다.
- 발표일: 2026-10-01
- 원문: GitHub Changelog — Copilot computer use
NVIDIA, BlueField 개발용 DOCA AI Agent Skills 공개
NVIDIA는 DOCA의 실제 API 시그니처, 하드웨어 요구사항, 빌드 제약을 SKILL.md 형태로 제공하는 에이전트 스킬을 GitHub에 공개했습니다. NVIDIA의 65개 프롬프트 평가에서는 스킬 미사용 시 체크리스트 충족률이 19%, 사용 시 100%였고, RDMA 데모에서는 작성 코드와 하드웨어 명령도 줄었다고 보고했지만 이는 제공자 자체 평가입니다.
- 실무상 중요성: DPU·RDMA처럼 버전과 하드웨어 제약이 강한 인프라 코드에서 에이전트의 존재하지 않는 API 생성과 위험한 펌웨어 변경을 줄이는 접근입니다. 운영 장비에는 별도의 기능 탐지, 유지보수 창, 롤백과 콜드 파워사이클 계획을 강제하고 수치를 자체 환경에서 재현해야 합니다.
- 발표일: 2026-10-01
- 원문: NVIDIA Technical Blog — DOCA Agent Skills
개발 생태계
GitHub Actions, macOS 14 러너 이미지를 11월 2일 종료
GitHub는 macos-14, macos-14-large, macos-14-xlarge 이미지를 2026년 11월 2일 종료하며, 10월 중 여러 차례 예정된 brownout에서 해당 작업을 일시 실패시킵니다. 대체 대상으로 Arm64 기반 macos-latest(macOS 26), macos-15 및 각각의 xlarge 레이블을 안내했습니다.
- 실무상 중요성: iOS 앱이나 macOS 클라이언트를 빌드하는 파이프라인은 brownout 전 러너를 명시적으로 바꾸고 Xcode·SDK·아키텍처 차이를 확인해야 합니다. 네이티브 결제 SDK, 서명, UI 테스트와 캐시 키를 새 이미지에서 검증하지 않으면 주문 앱 배포가 예고 없이 중단될 수 있습니다.
- 발표일: 2026-10-01
- 원문: GitHub Changelog — macOS 14 runner image retirement
GitHub Actions 보존 정책, 체크·워크플로 실행·상태까지 확대
GitHub Actions의 보존 기간 설정이 아티팩트와 로그뿐 아니라 GitHub Actions 및 서드파티 앱이 만든 checks, workflow runs, statuses에도 적용됩니다. 공개 저장소의 최대 보존 기간은 90일이며, 이미 삭제된 데이터는 설정을 늘려도 복구되지 않습니다.
- 실무상 중요성: 배포 승인과 주문·결제 서비스 변경의 CI 증적을 GitHub 기록에만 의존하면 감사 시점에 사라질 수 있습니다. 규제·감사 보존 기간을 확인해 필요한 실행 결과와 승인 증적을 별도 불변 저장소로 내보내고, 저장소·조직·엔터프라이즈 상한이 의도대로 적용되는지 점검해야 합니다.
- 발표일: 2026-10-01
- 원문: GitHub Changelog — Actions retention
보안
Microsoft, 2026 Digital Defense Report에서 AI·에이전트 공격면 강조
Microsoft는 위협 행위자가 정찰, 사회공학, 악성코드·익스플로잇 개발과 침해 후 활동에 AI를 사용하고 있으며, 현재는 주로 기존 공격 흐름의 일부를 더 빠르고 크게 만드는 단계라고 정리했습니다. 에이전트 보안은 모델만이 아니라 연결된 데이터·도구·ID·권한·인프라를 함께 다뤄야 하며, 프롬프트 인젝션, 메모리, 접근 철회와 행위 귀속을 주요 과제로 제시했습니다.
- 실무상 중요성: 주문 조회나 환불 에이전트는 일반 사용자 세션과 분리된 서비스 ID, 최소 권한, 짧은 자격증명과 즉시 철회를 갖춰야 합니다. 이메일·상품 설명·고객 입력을 신뢰하지 않는 데이터로 취급하고, 도구 호출 전 정책 검사와 사후 감사 로그를 함께 두어야 합니다.
- 발표일: 2026-10-01
- 원문: Microsoft Security Blog — 2026 Digital Defense Report
GitHub, 비공개 취약점 신고에 일일 속도 제한 도입
GitHub는 자동화된 저품질 신고가 중요한 제보를 묻는 문제에 대응해 Private Vulnerability Reporting의 신규 신고에 사용자별 일일 제한을 적용했습니다. 저장소 관리자는 전체 일일 한도를 조정하고 신뢰할 수 있는 신고자를 허용 목록에 넣을 수 있으며, 기존 권고의 댓글은 제한 대상이 아닙니다.
- 실무상 중요성: 오픈소스 주문·결제 구성요소를 운영하는 팀은 스팸 억제와 합법적 연구자 접근 사이의 균형을 직접 설정해야 합니다. 기본 한도를 그대로 두기 전에 신고량을 살피고, 알려진 연구자 허용 목록과 별도 보안 연락 경로, 긴급 취약점의 분류·응답 SLA를 함께 마련해야 합니다.
- 발표일: 2026-10-01
- 원문: GitHub Changelog — Rate limits for private vulnerability reports
GitHub Code Scanning, 비활성 저장소의 불필요한 주간 스캔 생략
GitHub Code Scanning 기본 설정과 Code Quality의 주간 예약 스캔은 이제 push 또는 pull request가 분석을 촉발한 뒤에만 시작됩니다. 초기 활성화 검증 스캔은 계속 실행되지만, 언어 탐지 변경이나 최초 검증만으로 휴면 저장소가 6개월간 활성으로 간주되지는 않습니다.
- 실무상 중요성: 대규모 조직에서 휴면 저장소의 예상 밖 스캔 비용과 잡음을 줄이지만, 장기간 수정하지 않은 결제 라이브러리가 자동으로 정기 재검사된다고 가정해서는 안 됩니다. 배포 중인 코드는 실제 저장소 활동과 무관하게 의존성·CodeQL 데이터베이스를 주기적으로 갱신하는 별도 정책을 두어야 합니다.
- 발표일: 2026-10-01
- 원문: GitHub Changelog — Scheduled code scanning
오픈소스
AWS, 에이전트 행동 순서를 통제하는 Dogwood Local Engine 공개
AWS는 과거 도구 호출의 순서·시간·결과를 근거로 다음 행동을 허용하거나 거부하는 Dogwood Local Engine을 Apache-2.0으로 공개했습니다. 엔진은 동시 이벤트를 선형화하고 디스크 로그와 스냅샷으로 상태를 복구하지만, 실제 호출 차단과 이벤트 무결성·프로세스 격리는 이를 통합하는 에이전트 하니스의 책임입니다.
- 실무상 중요성: “최근 15분 안에 테스트가 성공했고 이후 실패가 없을 때만 push”처럼 시간 조건이 있는 정책을 코드로 강제할 수 있습니다. 주문 변경에는 “금액 재조회 후 일정 시간 안에 승인”, 환불에는 “원거래 확인 후 실행” 같은 규칙을 적용할 수 있지만, 엔진 우회가 불가능하도록 호출 경로와 이벤트 기록기를 별도 권한·격리 경계에 둬야 합니다.
- 발표일: 2026-09-30
- 원문: AWS Open Source Blog — Dogwood Local Engine
개발자 체크포인트
- 의사결정 모델은 고위험 결제 판단의 보조 수단으로만 시작하세요. 자체 주문 데이터에서 오분류와 신뢰도 보정을 측정하고, 임계값 미달·고액·비정상 거래는 사람이나 검증된 상위 시스템으로 넘기세요.
- GUI 에이전트의 주문 권한을 최소화하세요. 허용 앱과 화면 범위를 제한하고 고객정보를 마스킹하며, 주문 확정·환불·정산은 매회 사람 승인과 변경 전후 감사 로그를 요구하세요.
- 에이전트의 선행 조건을 호출 경로에서 강제하세요. 인증·금액 재조회·테스트 성공 같은 조건을 Dogwood류 정책으로 검사하되, 정책 엔진과 이벤트 로그를 에이전트 프로세스가 변조할 수 없도록 격리하세요.
- CI 증적 보존과 러너 전환을 함께 점검하세요. macOS 14 종료 전에 결제 SDK·서명·UI 테스트를 새 이미지에서 검증하고, 필요한 실행·승인 기록은 GitHub 보존 기간 밖의 불변 저장소에도 남기세요.
- 휴면 저장소도 운영 자산이면 별도로 스캔하세요. 최근 커밋이 없어 예약 스캔이 생략될 수 있으므로 실제 배포 중인 주문·결제 코드와 의존성에는 활동 여부와 무관한 주기적 보안 검사를 두세요.