본문 바로가기

전체 글47

그래서 보안과 편의 사이, 어디에 서야 할까 [서버 침해 대응기 시리즈] 1인 개발자가 크립토재킹 당하고, 서버를 통째로 새로 만든 5일간의 기록1편.내 서버가 6주째 몰래 채굴당하고 있었습니다 2편. docker.sock을 Jenkins한테도 AI한테도 주지 마세요 (socket-proxy)3편. 7개 도메인 무중단 HTTPS 이전기 (nginx + certbot)4편. Jenkins 자동배포, 보안이랑 403 싸운 이야기5편. 그래서 보안과 편의 사이, 어디에 서야 할까 ← 지금 글 긴 시리즈였어요.서버가 6주째 채굴당하는 걸 발견하고.서버를 통째로 새로 만들고.7개 서비스를 옮기고.자동배포까지 붙였어요.5일이 걸렸습니다.이번 편은 좀 달라요.기술 얘기보다.이 5일을 돌아보면서 솔직한 생각을 정리해볼게요.가장 크게 배운 거솔직히 처음엔 화가 .. 2026. 6. 21.
Jenkins 자동배포, 보안이랑 403이랑 한참 싸웠습니다 [서버 침해 대응기 시리즈] 1인 개발자가 크립토재킹 당하고, 서버를 통째로 새로 만든 5일간의 기록1편.내 서버가 6주째 몰래 채굴당하고 있었습니다 2편. docker.sock을 Jenkins한테도 AI한테도 주지 마세요 (socket-proxy)3편. 7개 도메인 무중단 HTTPS 이전기 (nginx + certbot)4편. Jenkins 자동배포, 보안이랑 403 싸운 이야기 ← 지금 글 5편. 그래서 보안과 편의 사이, 어디에 서야 할까자, 이제 마지막 관문이에요.자동배포.코드 push하면 알아서 빌드되고 배포되는 거요.이거 하나 붙이면 끝이라고 생각했어요.솔직히 30분이면 될 줄 알았거든요.근데요.2편에서 세운 그 문지기(socket-proxy)가.제 앞을 막아섰습니다.시작은 가벼웠어요Jenk.. 2026. 6. 20.
7개 도메인을 무중단으로 HTTPS 이전한 이야기 [서버 침해 대응기 시리즈] 1인 개발자가 크립토재킹 당하고, 서버를 통째로 새로 만든 5일간의 기록1편.내 서버가 6주째 몰래 채굴당하고 있었습니다 2편. docker.sock을 Jenkins한테도 AI한테도 주지 마세요 (socket-proxy)3편. 7개 도메인 무중단 HTTPS 이전기 (nginx + certbot) ← 지금 글4편. Jenkins 자동배포, 보안이랑 403 싸운 이야기5편. 그래서 보안과 편의 사이, 어디에 서야 할까docker.sock도 막았고.새 서버도 준비됐어요.이제 서비스를 옮길 차례입니다.근데 저는 도메인이 7개예요.수학 놀이터, 청약맵, 주식모아, 책토리, 힐링숲...이걸 다 새 서버로, 그것도 끊김 없이 옮겨야 합니다.운영 중인 서비스거든요.잘못 옮기면 사용자가 에러.. 2026. 6. 19.
docker.sock을 Jenkins한테도 AI한테도 주지 마세요 [서버 침해 대응기 시리즈] 1인 개발자가 크립토재킹 당하고, 서버를 통째로 새로 만든 5일간의 기록1편.내 서버가 6주째 몰래 채굴당하고 있었습니다 2편. docker.sock을 Jenkins한테도 AI한테도 주지 마세요 (socket-proxy) ← 지금 글 3편. 7개 도메인 무중단 HTTPS 이전기 (nginx + certbot)4편. Jenkins 자동배포, 보안이랑 403 싸운 이야기5편. 그래서 보안과 편의 사이, 어디에 서야 할까지난 편에서 제 서버가 6주간 채굴당한 얘기를 했어요.범인은 Jenkins였고.정확히는 Jenkins한테 물려준 docker.sock이었죠.그래서 새 서버를 만들면서 결심했어요.이번엔 docker.sock을 아무한테도 안 줄 거라고.근데 문제가 있어요.안 주면 빌드.. 2026. 6. 19.
내 서버가 6주째 몰래 채굴당하고 있었습니다 [서버 침해 대응기 시리즈] 1인 개발자가 크립토재킹 당하고, 서버를 통째로 새로 만든 5일간의 기록1편. 내 서버가 6주째 몰래 채굴당하고 있었습니다 ← 지금 글2편. docker.sock을 Jenkins한테도 AI한테도 주지 마세요 (socket-proxy)3편. 7개 도메인 무중단 HTTPS 이전기 (nginx + certbot)4편. Jenkins 자동배포, 보안이랑 403 싸운 이야기5편. 그래서 보안과 편의 사이, 어디에 서야 할까지난 글에서 이런 얘기를 했어요.AI한테 권한을 어디까지 줄 거냐.자동화를 할수록 권한 분리가 중요하다고.근데 솔직히 그땐 좀 추상적인 얘기였거든요."중요하다" 정도였죠.이번에 제대로 당했습니다.제 서버가 6주 동안 누군가의 채굴기로 돌아가고 있었어요.처음엔 그냥 서.. 2026. 6. 18.
Docker에서 Claude Code, Codex 승인 계속 물어볼 때 해결 방법 Claude Code나 Codex CLI 써본 분들은 아마 이 경험 한 번쯤 했을 거예요.파일 하나 수정하려고 해도."진행할까요?""권한 허용하시겠습니까?""계속 실행할까요?"계속 물어봅니다.처음엔 안전해서 좋은데요.한 30분 지나면 슬슬 버튼 누르는 기계가 돼요.특히 Docker 안에서 AI 에이전트 돌릴 때 더 그렇습니다.로그 확인하고.파일 수정하고.테스트 돌리고.다시 수정하고.이걸 반복하는데 매번 yes 누르고 있으면 흐름이 끊겨요.저도 처음엔 그냥 썼거든요.근데 어느 순간 보니까.AI보다 제가 더 바쁘더라고요.왜 자꾸 권한을 물어볼까?이건 AI 코딩 도구들이 실제 파일 수정 권한을 갖고 있기 때문입니다.일반 챗봇은 말만 합니다.근데 Claude Code나 Codex는:파일 수정명령 실행패키지 설치.. 2026. 6. 9.