DeepsecBench: AI 모델의 보안 취약점 탐지 성능 평가
DeepsecBench는 AI 모델이 애플리케이션 코드에서 보안 취약점을 얼마나 잘 찾아내는지 평가하는 벤치마크다. recall과 precision을 F2 점수로 결합해 25개 모델 구성을 비교했으며, 최고 성능도 30.7% recall에 그쳐 AI 기반 보안 스캐닝의 현재 한계와 가능성을 동시에 보여준다.
Cloudflare가 오리진 서버와의 TLS 연결에 포스트 퀀텀 인증(ML-DSA)을 도입했다. 2023년 이미 포스트 퀀텀 암호화(encryption)가 배포됐지만, 인증(authentication)은 여전히 양자 공격에 취약한 상태였다. Authenticated Origin Pulls(AOP)와 Custom Origin Trust Store(COTS) 두 제품을 통해 완전한 상호 인증 TLS를 구현했으며, FIPS 204(ML-DSA) 표준을 오리진 연결에 적용한 첫 번째 마일스톤이다.
DeepsecBench는 AI 모델이 애플리케이션 코드에서 보안 취약점을 얼마나 잘 찾아내는지 평가하는 벤치마크다. recall과 precision을 F2 점수로 결합해 25개 모델 구성을 비교했으며, 최고 성능도 30.7% recall에 그쳐 AI 기반 보안 스캐닝의 현재 한계와 가능성을 동시에 보여준다.
Nuxt 팀이 서버 사이드 원격 코드 실행(RCE)을 포함한 8개 보안 취약점을 수정한 Nuxt 4.5.1과 3.21.10, @nuxt/devtools 3.3.1을 릴리즈했다. DevTools의 RCE는 Critical 등급이며, Vercel은 플랫폼 WAF 미티게이션을 선제 배포했으나 패치 버전으로의 즉시 업그레이드가 필수다.
Amazon Macie와 Step Functions를 결합해 S3에 수집되는 데이터를 실시간으로 PII(개인식별정보) 스캔하는 이벤트 기반 자동화 파이프라인을 다룬다. Macie의 기본 탐지 외에 커스텀 식별자(정책 번호, 회원 ID 패턴)를 추가하고, 파일 수집 즉시 스캔을 트리거해 배치 처리 없이 실시간 탐지를 구현한다.