에디블로그
Engineer's Field Notes

AI 자동화로 매일
한 편씩 쓰는
엔지니어 운영 노트

Claude Code · 자동화 파이프라인 · 사고 회고까지. 잘 굴러간 기록 + 깨진 흔적도 같이 남깁니다.

사람이 할 수 있는 일은,
AI도 할 수 있어야 합니다.
매일 한 편 쓰면서 검증 중.
— 이번 주 가장 많이 읽힌 글 TOP 3
개발 트렌드/데일리 픽

VS Code가 Copilot을 슬쩍 공동저자로 박았다

반응형
VS Code가 Copilot을 슬쩍 공동저자로 박았다

EDIBLOG · DEVTRENDS · 2026.05.13

VS Code가 Copilot을 슬쩍 공동저자로 박았다

결론. 커밋 메시지가 신뢰의 단위라는 사실이 다시 드러난 한 주입니다. VS Code 1.118이 동의 없이 'Copilot 공동저자' 트레일러를 박았고, 1.119에서 기본값이 롤백됐어요. 옆에서는 Linux RAT·Canvas LMS 사고가 같이 났습니다.

MAIN · VS CODE 사고 2건 MCP · CHROME DEV · 2026.05.13

01 · MAIN한 줄 설정이 커밋을 흔들었어요

VS CODE 1.118 · 4/29 출시
addAICoAuthor
기본값: "all" — 강제 ON
commit 직전 트레일러 삽입
disableAIFeatures 무시
PR #310226 한 줄 변경
1주일 뒤
롤백
VS CODE 1.119 · 5/6 롤아웃
addAICoAuthor
기본값: "off" — 사과 + 옵트인
사용자 명시 동의 시만 부착
비-Copilot 코드 오인 버그 수정
MS 공식 사과 게시

동작은 단순해 보이는데 위치가 문제였습니다. 사용자가 메시지 검토를 끝내고 git commit 이 실행되기 직전, 그 사이에 'Co-Authored-by: Copilot' 트레일러가 슬쩍 따라붙었어요. 즉 마지막 체크 포인트 뒤에서 자동 삽입된 거예요. 게다가 chat.disableAIFeatures=true 옵션도 우회되는 버그까지 같이 있었습니다. 5/6 1.119 롤아웃에서 기본 off 로 되돌리고 Microsoft 가 공개 사과했어요.

02 · INCIDENTLinux RAT 이 DevOps 자격증명을 노립니다

▮ QUASAR LINUX RAT · QLNX 파일리스 + dual rootkit

"Linux 전용 RAT 'QLNX' 가 DevOps 인증을 수집해 소프트웨어 공급망 침해로 잇고 있습니다."

대응: SSH 키·환경변수 자격증명 회전, 빌드 환경 격리 권장. 파일리스 실행 + 듀얼 루트킷 은닉 조합이라 EDR 가시성 떨어집니다. CI 러너의 장기 토큰부터 우선 회수하는 게 빠른 차단점이에요.

03 · INCIDENTCanvas LMS — 교육 LMS 사상 최대 유출

▮ CANVAS · SHINYHUNTERS 8,809 기관 · 2.75억 레코드

"Canvas LMS 로그인 페이지가 랜섬 메시지로 바뀌었고, 3.65TB 데이터가 인질이 됐어요."

경위: Instructure 가 5/7 재공격(로그인 페이지 점거)을 확인. 학생·교사 메시지·이메일·학번 포함. 5/11 사과 + 5/12 공격자와 협상 합의로 데이터 파기 발표. 교육 LMS 사상 최대 규모 — 도입 검토 중인 팀은 데이터 처리 약관 재확인 필요합니다.

04 · SIDE한 가지 더 — 에이전트·MCP 쪽 신규

Chrome
DevTools MCP
정식
5/11 · NPM 배포
GitHub
Trending
jcode
AI 코딩 에이전트 FW
Copilot
Cloud Agents
전용 secrets / vars
karpathy
skills
126k
단일 CLAUDE.md 레포

방향은 일관됩니다. MCP 어댑터로 'AI 가 직접 도구를 호출'하는 흐름이 IDE·브라우저·CI 전 영역에서 동시에 자리잡고 있어요. Chrome DevTools MCP 는 브라우저 진단·인스펙트를 에이전트가 다룰 수 있게 풀었고, Copilot Cloud Agents 는 조직 단위 시크릿 분리로 권한 모델을 다듬었습니다.

"VS Code 사건은 '한 줄 설정 변경'이 신뢰를 흔든다는 걸 다시 보여줬습니다 — 1인 개발자라도 자동 트레일러는 직접 가드 둬야 해요."

— 에디 · 2026.05.13

제 다음 한 주 체크리스트는 1) VS Code 1.119 강제 업데이트 확인, 2) Linux 빌드 러너 토큰 회수, 3) Canvas 연동 서비스 약관 재검토 세 가지입니다.

면책: 정보 제공 목적. 보안 대응은 본인 환경 검토 후 적용.

반응형

📚 같이 보면 좋은

"이 포스팅은 쿠팡 파트너스 활동의 일환으로, 일정액의 수수료를 제공받습니다."