대표 서문

코드 이후에도, 구조는 남는다

취약점을 더 많이 찾는 문제보다, 발견 이후를 조직이 어떻게 흡수하고 지속시키는지가 이제 더 중요하다는 이 블로그의 대표 서문.

이 글은 이 블로그 전체를 관통하는 문제의식을 먼저 묶어두는 프레임이다. 기술 분석, 방법론, 거버넌스에 관한 글들은 모두 여기서 시작된다.

코드 이후에도, 구조는 남는다

Detection, Method, Governance

🔥 구조를 해부하는 시선

🔥 기술 너머의 신뢰와 문화

🔥 문제를 고치는 코드

AI가 진짜 새로워지는 순간: 답을 찾을 때가 아니라 문제를 다시 쓸 때

나이팅게일 신화, 화이트해커 담론, Sterbenz lemma, 브라우저 exploit reasoning을 통해 LLM의 진짜 변화가 지식 검색이 아니라 문제 재정의에 있음을 살펴본다.

5월 24, 2026 · 14 분 · 2842 단어

사이버보안 정책의 구조적 윤리에 대한 비판적 평가: 대한민국 2025년 범부처 정보보호 종합대책 사례

2025년 범부처 정보보호 종합대책을 나이팅게일 신화와 화이트해커 담론의 구조적 유사성으로 읽는다. 정책은 개인 윤리 의존에서 구조적 책임으로 이동하고 있지만, 아직 완전히 전환되지는 않았다.

5월 24, 2026 · 11 분 · 2198 단어

MCP는 RPC 보안의 역사를 반복하고 있다

MCP 보안 문제를 프롬프트 인젝션이 아니라 RPC, 로컬 실행 경계, 설정 승격, 공급망 거버넌스 관점에서 분석합니다.

5월 7, 2026 · 4 분 · 813 단어

시장이 거버넌스를 끌고 갈 수 있는가

정책만이 변화를 만드는 것은 아니다. 보험, 고객사, 공급망, 평가 서비스, 보안 SaaS 같은 외부 행위자가 비용을 매기기 시작하면 거버넌스도 결국 따라온다.

5월 7, 2026 · 4 분 · 839 단어

적응 능력은 어떻게 측정할 것인가

준수 능력에서 적응 능력으로 이동하려면 무엇을 측정해야 하는가. MTTA, MTTP, MTRS와 현장용 실행 템플릿을 제안합니다.

5월 4, 2026 · 4 분 · 831 단어

공급망 보안은 SBOM만으로 끝나지 않는다: AI 개발 도구와 자동화 연결 관리

AI IDE, MCP, 자동화 연결은 단순한 개발 편의 도구가 아니라 공급망 자산이다. 개발 프로세스의 신뢰 경로를 어떻게 관리해야 하는지 정리합니다.

5월 2, 2026 · 7 분 · 1417 단어

보안진단은 외주 업무가 아니라 개발 공정이 된다

AI 시대의 보안진단은 외주비 절감 문제가 아니라 개발 프로세스 안에 반복 검증을 내재화하는 문제다. 공정별 자동화 가능성과 사람 판단이 남는 영역을 나눠 봅니다.

5월 1, 2026 · 9 분 · 1767 단어

AI Slop의 역설: 취약점을 더 잘 찾는 시대에 triage가 더 어려워지는 이유

AI는 취약점 발견 비용을 낮추지만 동시에 저품질 후보와 중복 신고를 늘린다. AI slop 시대에 triage 기준이 왜 보안 운영의 핵심이 되는지 설명합니다.

4월 30, 2026 · 7 분 · 1302 단어

한국 보안 거버넌스는 왜 바뀌지 않는가

국정원, KISA, 감사원, 보안 산업, CISO, 정책기관이 각자 합리적으로 행동할 때 왜 전체 보안 거버넌스는 정체되는가를 게임이론 관점에서 분석합니다.

4월 30, 2026 · 5 분 · 1017 단어

CVE 이후 대응만으로는 늦다: AI 시대 취약점은 번호가 붙기 전에 움직인다

AI 시대의 취약점 대응은 CVE가 붙은 뒤 움직이는 방식만으로는 늦다. CVE 이전 신호를 수집하고 공급망 영향도를 먼저 검증해야 하는 이유를 다룹니다.

4월 29, 2026 · 7 분 · 1347 단어