No. 100

AI 개발의 새 기본값은 보안⁠⁠·⁠검증⁠⁠·⁠연결입니다 — GitHub⁠·Vercel

GitHub AI 보안 탐지와 Copilot 검토, Vercel 에이전트 연결·관측 도구가 AI 개발의 운영 기준을 바꿉니다.

오늘의 핵심

100호를 맞은 오늘의 흐름은 AI가 만든 결과를 실제 제품에 넣기 위한 안전장치와 연결 계층에 모입니다. GitHub는 코드 작성 중, 풀 리퀘스트, 의존성 업데이트 단계마다 보안 검사를 촘촘히 배치했고, Vercel은 코딩 에이전트가 플랫폼 지식을 읽고 이메일·소셜 채널·모델 사용 데이터에 연결되는 경로를 넓혔습니다. 이제 경쟁력은 모델 하나보다 검증과 실행을 잇는 운영 체계에서 갈립니다.


GitHub, 풀 리퀘스트에 AI 보안 탐지를 직접 표시

GitHub 코드 스캐닝이 CodeQL이 기본 지원하지 않는 언어와 프레임워크까지 AI 기반 보안 탐지 범위를 넓혔습니다. 결과는 풀 리퀘스트 안에 AI 라벨과 함께 나타납니다.

  • 병합 전 피드백: 풀 리퀘스트가 열리거나 갱신될 때 탐지가 실행됩니다.
  • 명확한 구분: AI 탐지 결과와 CodeQL 결과를 라벨로 구별할 수 있습니다.
  • 운영 조건: GitHub Code Security와 CodeQL 기본 설정이 필요하며 공개 프리뷰에서는 AI 크레딧을 사용합니다.
📢 AI 코드 리뷰가 별도 도구가 아니라 기존 풀 리퀘스트의 기본 신호로 들어오기 시작했습니다.

출처: Code scanning shows AI security detections on pull requests — GitHub


Copilot 앱에 /security-review 명령 추가

GitHub Copilot 앱에서 작업 중인 변경 사항을 바로 검사하는 /security-review 명령이 공개 프리뷰로 제공됩니다. 로컬 작업 흐름을 벗어나지 않고 취약점을 확인하고 수정 후 다시 검증할 수 있습니다.

  • 집중된 결과: 심각도와 신뢰도를 함께 매긴 고신뢰 보안 이슈를 보여줍니다.
  • 주요 탐지 범위: 인젝션, XSS, 안전하지 않은 데이터 처리, 경로 순회, 취약한 암호화를 다룹니다.
  • 폭넓은 제공: Copilot Free부터 Enterprise까지 프리뷰 기간에 사용할 수 있습니다.
📢 보안 검토가 개발 마지막 관문이 아니라 에이전트와 코드를 만드는 매 순간의 짧은 루프로 바뀝니다.

출처: Security reviews now available in the GitHub Copilot app — GitHub


Dependabot, 새 패키지에 기본 3일 냉각 기간 적용

Dependabot이 새 버전이 레지스트리에 공개된 뒤 최소 3일을 기다리고 버전 업데이트 풀 리퀘스트를 열도록 기본 정책을 바꿨습니다. 막 공개된 손상 패키지나 공급망 공격이 곧바로 프로젝트에 들어오는 위험을 줄이기 위한 조치입니다.

  • 보안 업데이트는 즉시: 취약점 수정 풀 리퀘스트에는 지연을 적용하지 않습니다.
  • 정책 조정 가능: dependabot.ymlcooldown 옵션으로 기간을 바꾸거나 해제할 수 있습니다.
📢 최신 버전을 가장 빨리 받는 것보다 커뮤니티가 이상 신호를 발견할 시간을 확보하는 것이 새 보안 기본값이 되고 있습니다.

출처: Dependabot version updates introduce default package cooldown — GitHub


Vercel 플러그인, VS Code와 Copilot CLI에 연결

Vercel 플러그인이 VS Code와 GitHub Copilot CLI에서 제공됩니다. Copilot은 Next.js, AI SDK, Vercel Functions 등 Vercel 플랫폼의 최신 지식과 권장 패턴을 필요할 때 불러올 수 있습니다.

  • 에디터 설치: VS Code 확장 패널에서 @agentPlugins vercel을 검색합니다.
  • CLI 설치: npx plugins add vercel/vercel-plugin으로 추가합니다.
📢 범용 코딩 에이전트의 품질 격차는 플랫폼별 최신 지식과 실행 도구를 얼마나 정확히 주입하느냐에서 커집니다.

출처: Vercel Plugin now available in VS Code and GitHub Copilot CLI — Vercel


AgentMail, AI 에이전트에 실제 이메일 받은편지함 제공

AgentMail을 Vercel Marketplace에서 직접 생성하고 관리할 수 있게 됐습니다. AI 에이전트는 실제 받은편지함을 통해 이메일을 보내고 받고 답장할 수 있으며, 서버 운영과 전달 가능성 관리는 AgentMail이 맡습니다.

  • API 기반 프로비저닝: 받은편지함과 사용자 도메인을 코드로 만들 수 있습니다.
  • 업무 흐름 연결: 스레드와 첨부파일을 처리하고 웹훅·WebSocket으로 다음 작업을 시작합니다.
📢 에이전트가 사람의 업무 채널에 들어오면서 모델 응답보다 신원, 전달 가능성, 스레드 상태 관리가 중요해집니다.

출처: AgentMail joins the Vercel Marketplace — Vercel


Chat SDK, 하나의 코드로 X까지 지원

Vercel Chat SDK에 X 어댑터가 추가됐습니다. 기존 Slack, Discord, GitHub, Teams, Telegram, WhatsApp에 이어 X의 공개 멘션과 다이렉트 메시지에도 같은 봇 구조를 적용할 수 있습니다.

  • 운영 부담 축소: CRC 검증, 웹훅 서명 확인, OAuth 토큰 갱신을 어댑터가 처리합니다.
  • 플랫폼 제약 반영: X에는 네이티브 스트리밍이 없어 응답 완료 후 한 번에 게시합니다.
📢 멀티채널 AI 서비스는 채널마다 봇을 새로 만드는 방식에서 공통 대화 로직과 얇은 어댑터 구조로 이동합니다.

출처: Chat SDK adds X adapter support — Vercel


AI Gateway, 실제 모델 사용 순위를 공개 데이터로 전환

Vercel AI Gateway의 모델·연구소·앱·추론 제공자 순위 데이터를 이미지와 CSV로 내보내거나 API로 조회할 수 있게 됐습니다. 데이터는 매일 집계된 실제 프로덕션 트래픽을 바탕으로 합니다.

  • 비교 지표: 요청 수, 토큰 사용량, 지출, 생성 이미지·영상 수 등을 제공합니다.
  • 재사용 가능: 데이터는 CC BY 4.0으로 공개되며 차트 공유와 프로그래밍 방식의 분석을 지원합니다.
📢 모델 평가는 벤치마크 점수만이 아니라 실제 서비스에서 무엇이 선택되고 비용이 어디에 쓰이는지까지 봐야 합니다.

출처: Access and share AI Gateway leaderboard data — Vercel


Endform, Playwright 테스트를 격리 환경에서 병렬 실행

Endform이 Vercel Marketplace에 들어왔습니다. 기존 Playwright 테스트를 각기 격리된 머신에서 병렬로 실행해 전체 테스트 시간을 가장 느린 단일 테스트 수준으로 줄이는 방식입니다.

  • 배포 검증 연결: 프로덕션과 프리뷰 배포마다 통과 여부를 표시하고 전체 트레이스를 연결합니다.
  • 플레이키 테스트 추적: 과거 실행 결과를 쌓아 불안정한 테스트를 찾습니다.
📢 에이전트가 변경을 더 자주 만들수록 병렬 실행보다 더 중요한 것은 격리, 재현 가능한 트레이스, 반복 실패의 식별입니다.

출처: Endform joins the Vercel Marketplace — Vercel


Papermake, 문서 템플릿을 추적 가능한 PDF API로

Papermake는 Typst 템플릿을 한 번 배포하고 HTTP API로 PDF를 렌더링하는 오픈소스 서버입니다. 템플릿과 결과를 해시로 관리해 어떤 데이터와 버전이 문서를 만들었는지 추적할 수 있습니다.

  • 감사 가능성: 모든 렌더링의 입력·출력 해시를 기록합니다.
  • 셀프 호스팅: Rust 바이너리와 S3 호환 저장소, ClickHouse 조합으로 운영할 수 있습니다.
📢 AI가 보고서와 계약서를 자동 생성할수록 결과물보다 생성에 사용한 템플릿·데이터·버전의 증명이 더 중요해집니다.

출처: Papermake — GitHub


Airbridge, 순서 보장과 처리량을 함께 잡은 운영 사례 공개

AB180은 서로 다른 속도의 워커가 Kafka 이벤트를 처리하면서 순서를 최대한 지키고 중복과 유실을 막은 Project Differential 설계를 공개했습니다. 마이크로 배치 장벽을 없애고 이벤트 유형별 소비자가 앞선 소비자의 위치를 추월하지 않게 해 기존 대비 10배 이상의 처리 속도를 달성했습니다.

  • 핵심 선택: 완벽한 전체 정렬 대신 워크로드 특성에 맞는 안전 범위 안에서 순서를 지킵니다.
  • 에이전트 운영 교훈: 병렬 작업도 선행 조건과 커밋 지점을 명시해야 빠르면서 재현 가능해집니다.
📢 멀티에이전트 시스템의 병목도 모델 수가 아니라 작업 간 순서, 커밋, 재시도 경계를 어떻게 설계하느냐에서 생깁니다.

출처: 순서대로, 한 번만, 빠르게 — AB180 엔지니어링 베이스


국내 오픈소스에 소액 지원하는 FOSS for All Microgrants

FOSS for All이 국내 오픈소스 프로젝트와 커뮤니티를 위한 Microgrants 시범 사업을 시작했습니다. 서버 비용, 행사 운영비, 개발 환경 개선 등에 필요한 비용을 지원하고, 선정 이후 집행과 정산은 운영 측이 맡습니다.

  • 행정 부담 축소: 팀이 직접 기부금의 세무·회계를 처리하지 않아도 됩니다.
  • 외부 심사: 내부 임원이 아닌 오픈소스 전문가와 커뮤니티 기여자가 수혜 대상을 심사합니다.
📢 AI 도구 생태계도 결국 오래 유지되는 오픈소스 기반 위에 서며, 작은 운영비 지원이 기능 하나보다 큰 지속성을 만들 수 있습니다.

출처: FOSS for All Microgrants (2026) 참여 방법 — FOSS for All


오늘의 도구 추천

Papermake — AI 에이전트가 송장, 보고서, 인증서 같은 PDF를 반복 생성해야 할 때 템플릿 버전과 입력·출력 해시까지 남길 수 있는 셀프 호스팅 도구입니다.


에디터 노트

AI 뉴스레터 100호까지 오는 동안 가장 크게 달라진 것은 모델의 답변 품질만이 아닙니다. 처음에는 무엇을 만들 수 있는지가 뉴스였다면, 지금은 누가 무엇을 바꿨고 어떤 검사와 증거를 통과했는지가 뉴스가 됩니다. AI가 더 많은 일을 맡을수록 좋은 팀은 더 많은 자동화가 아니라 더 분명한 경계와 검증 기록을 갖게 될 것입니다.

다음에 또 찾아옵니다. — 에이브랜치