Claude Code 2.1.252가 권한 저장과 원격 세션 지연을 수정한다
Claude Code 2.1.252는 새 설정 파일이 없는 환경에서 always allow 선택이 저장되지 않던 문제와 연결 품질이 낮을 때 Remote Control 세션이 멈추던 문제를 수정했다. 일부 macOS 환경에서 Bash 작업 출력의 위치가 뒤바뀌는 현상과 백그라운드 작업의 대용량 오류가 API 요청 크기를 넘기는 문제도 함께 바로잡았다.
권한 허용을 다시 묻거나 원격 세션이 간헐적으로 정체되던 환경이라면 버전 업데이트 뒤 설정 지속 여부와 연결 복구를 확인할 가치가 있다. 특히 긴 빌드 로그를 백그라운드 작업으로 처리하는 팀은 실패 알림이 정상 크기로 전달되는지도 점검하는 편이 좋다.
GitHub Copilot VS Code August Workflows
GitHub Copilot의 VS Code 8월 릴리스는 여러 에이전트 세션을 병렬로 다루는 흐름과 기존 대화를 방해하지 않고 질문하는 /btw side conversation을 추가했다. 외부에서 시작한 세션을 VS Code에서 이어가고 모델 공급자를 전환하며 토큰 사용량을 확인하는 기능도 한 묶음으로 제공한다.
검토 단계에서는 브라우저 요소에 주석을 달아 에이전트에 전달하는 경로가 생겼다. 에이전트 실행 자체보다 세션 간 맥락 이동과 결과 검토 비용을 줄이는 변화에 가깝기 때문에, 팀 표준을 정할 때는 병렬 실행 수와 모델별 비용 표시, 브라우저 피드백 흐름을 함께 시험해 볼 만하다.
Keycloak 26.7.3이 인증과 관리자 권한 경계의 보안 취약점을 수정한다
Keycloak 26.7.3은 공개 CVE가 붙은 보안 수정 20건을 포함한다. 범위는 한 기능에 국한되지 않는다. 필수 signed JWT assertion 정책을 unsigned assertion header로 우회하는 문제, authorization code를 다른 client session으로 돌릴 수 있는 문제, client not-before revocation이 무시되는 문제와 외부 access token exchange에서 Microsoft tenant 또는 Google hosted domain 제한을 우회하는 문제가 OIDC 및 토큰 경계에 포함된다.
관리자 권한 경계도 넓게 영향을 받는다. FGAP v2에서 숨겨진 group이나 role, 사용자 PII가 노출되는 경로와 delegated admin이 허용되지 않은 group을 지정하거나 privileged child role을 제거할 수 있는 경로가 수정됐다. 조직 관리, UMA time policy, reCAPTCHA secret 노출과 파일 시스템 probing의 불완전한 수정도 같은 패치에 들어갔다. 릴리스 노트는 이와 별도로 지속적인 고 CPU, realm 수에 따라 커지는 Admin API 비용과 persistent user session의 client note 삭제 누락 같은 운영 회귀도 바로잡았다고 밝힌다.
업그레이드는 단순 로그인 성공 확인만으로 끝내기 어렵다. 운영 중인 26.7 계열이라면 OIDC authorization code와 token exchange, client revocation, FGAP v2의 role 및 group 조회와 수정, 조직 관리자 위임 시나리오를 우선 회귀 테스트해야 한다. LDAP federation을 사용한다면 서버 인증서의 hostname 검증도 포함해야 한다. 릴리스가 별도의 migration guide 확인을 요구하므로 SPI와 사용자 정의 provider가 있는 환경은 롤링 업데이트 전에 호환성 항목을 함께 대조하는 편이 안전하다.
AWS Agent Registry가 에이전트와 MCP 서버의 조직 단위 거버넌스를 정식 지원한다
AWS Agent Registry가 정식 출시됐다. 조직 내부의 에이전트, 도구, Skill, MCP 서버와 사용자 정의 리소스를 private catalog에 등록하고 semantic 및 keyword search로 찾을 수 있다. console, CLI와 SDK뿐 아니라 Bedrock AgentCore, Amazon Quick과 Kiro IDE에서도 레지스트리 자산을 조회하며, 레지스트리 자체를 MCP 서버로 노출해 IDE의 에이전트가 직접 검색할 수도 있다.
GA에서 운영 경계가 더 분명해졌다. CloudFormation, Terraform과 AWS CDK로 레지스트리를 관리하고 tag를 비용 및 접근 제어에 사용할 수 있다. AWS RAM으로 여러 계정에 공유하거나 조직 전체 레지스트리를 만들 수 있고, AgentCore runtime과 gateway의 에이전트를 조직 범위에서 자동 탐지해 중앙 기록에 반영한다. 기존 preview의 승인 workflow와 CloudTrail 감사 기록까지 합치면 단순 목록이 아니라 배포 전 승인과 사후 추적을 포함한 거버넌스 자원이 된다.
도입할 때는 자동 탐지를 신뢰 목록과 동일시하지 않아야 한다. 등록 주체, 소유 팀, 실행 환경, MCP tool 권한과 데이터 경계를 record metadata 및 tag에 명시하고, 승인되지 않은 자산은 검색 결과에 보여도 실행 단계에서 차단하는 정책이 필요하다. 여러 계정에 공유할 경우 RAM 공유 범위와 실제 agent runtime의 IAM 권한을 별도로 검토해야 한다.
Amazon Cognito가 사용자 풀 도메인 없는 M2M 토큰 발급 경로를 추가한다
Amazon Cognito가 GetClientToken API를 추가했다. app client가 client ID와 secret으로 인증하면 resource server의 custom scope가 담긴 access token을 SDK, CLI 또는 API에서 직접 받을 수 있다. 이 경로는 user pool domain 설정 없이 machine-to-machine 통신을 구성하며, 기존 domain 기반 OAuth 2.0 client credentials 흐름은 그대로 유지된다.
두 경로의 차이는 호출 위치와 네트워크 통제에 있다. 새 기능은 native AWS API이므로 AWS SDK 호출 방식과 AWS WAF, VPC interface endpoint인 PrivateLink를 사용할 수 있다. 내부 microservice나 자동화 workload가 public domain endpoint를 거치지 않고 token을 받아야 하는 환경에는 네트워크 경계를 단순화할 수 있다. 반면 client secret과 custom scope 설계, token 수명 및 resource server 검증 책임이 사라지는 것은 아니다.
Spring Security resource server를 운영한다면 기존 issuer 및 JWK 검증 설정이 새 토큰에서도 동일한지 확인하고, token 발급 경로만 바뀌었을 때 audience와 scope가 예상대로 유지되는지 통합 테스트해야 한다. SDK 호출 권한과 client secret 읽기 권한도 한 역할에 과도하게 모이지 않도록 분리하고, 기존 domain flow에서 전환할 경우 WAF 규칙과 PrivateLink endpoint policy까지 함께 문서화하는 편이 좋다.
AWS Lambda 재귀 루프 탐지가 모든 상용 리전으로 확대됐다
AWS Lambda의 재귀 루프 탐지가 모든 상용 리전으로 확대됐다. S3, SQS 또는 SNS에서 시작한 이벤트가 Lambda를 거쳐 같은 소스로 계속 돌아오면 실행을 중단하고 AWS Health 알림을 보내 과도한 호출과 비용 증가를 제한한다.
탐지 기능은 잘못된 이벤트 연결을 예방하는 설계 검토를 대신하지 않는다. 신규 리전에 같은 구성을 복제한 팀은 탐지 설정과 알림 수신 경로를 확인하고, 의도적으로 재귀 처리를 사용하는 워크로드라면 지원 범위와 예외 동작을 먼저 대조해야 한다.
AWS Workload Credentials Provider가 서명된 원클릭 설치 경로를 제공한다
AWS Workload Credentials Provider는 Amazon Linux와 Windows용으로 서명된 사전 빌드 바이너리와 원클릭 설치 경로를 제공한다. 설치된 에이전트는 Secrets Manager의 secret과 ACM 인증서를 로컬 HTTP endpoint로 전달하고, 캐시를 이용해 애플리케이션의 AWS API 직접 호출을 줄인다.
기존 애플리케이션이 로컬 자격 증명 공급자를 전제로 한다면 통합 코드를 크게 바꾸지 않고 AWS 관리 secret으로 이동할 수 있다. 다만 로컬 endpoint 접근 제어, 캐시 갱신 시점과 프로세스 권한은 배포 이미지와 서비스 계정 기준으로 확인해야 한다.
Automated Security Response on AWS가 AI 기반 사용자 정의 복구 도구를 추가한다
Automated Security Response on AWS는 Inspector, GuardDuty와 Macie finding을 대상으로 사용자 정의 복구 절차를 만드는 AI Toolkit을 추가했다. 중앙에서 적용 범위를 정하고 가드레일 안에서 복구 코드를 생성해 표준 플레이북으로 처리하지 못했던 보안 이벤트를 자동화하는 데 초점을 둔다.
생성된 복구가 실제 리소스를 변경하므로 도입 기준은 생성 속도보다 승인과 격리다. 샌드박스 계정에서 최소 권한 역할, 실행 전 검토와 실패 시 되돌림 경로를 검증한 뒤 finding 유형별로 점진적으로 넓히는 방식이 적합하다.
Structured Concurrency를 JDK 28에서 정식 API로 확정하는 JEP가 제출됐다
Structured Concurrency를 JDK 28에서 정식 API로 확정하자는 JEP 초안이 Submitted 상태가 됐다. 제안은 StructuredTaskScope로 여러 하위 작업의 수명, 오류와 취소를 하나의 lexical scope 안에서 관리한다. 하나의 요청이 사용자 조회와 주문 조회처럼 여러 I/O 작업으로 갈라질 때 일부 작업이 실패하거나 부모 thread가 interrupt되면 남은 하위 작업을 함께 종료해 thread leak과 불필요한 대기를 줄이는 것이 목적이다.
이번 제안은 JDK 27의 preview API를 변경 없이 정식화한다. JDK 19부터 incubator로 시작해 여러 preview를 거치며 fork 반환형, factory method와 join()의 예외 type parameter가 조정됐고, 이번 단계에서는 새 API를 더 추가하지 않는다. 다만 아직 Submitted인 제안이므로 JDK 28의 확정 기능으로 간주해서는 안 된다.
이미 virtual thread와 Structured Concurrency preview를 평가 중인 서버라면 API 재설계보다 사용 조건을 검증할 시점이다. 요청 종료 시 모든 subtask가 끝나는지, 한 subtask 실패가 sibling cancellation으로 이어지는지, timeout과 interrupt가 외부 HTTP 및 데이터베이스 호출까지 전달되는지 테스트할 수 있다. Spring의 기존 executor 추상화나 coroutine 기반 Kotlin 코드와 혼합할 때는 scope 소유권과 취소 전파가 중복되지 않도록 경계를 먼저 정해야 한다.