MCP 서버를 만들 때 같은 데이터를 Resource로 노출할지 Tool로 노출할지 헷갈리는 순간이 온다. application-controlled와 model-controlled라는 통제 주체 차이에서 출발해 부작용 여부·시점 결정 주체·파라미터화 필요성 세 기준으로 판별하고, 같은 로그 데이터를 두 방식으로 등록하는 코드로 차이를 정리한다.
카테고리
전체 분류 →인기 태그
태그 전체 →최근 글
전체 글 보기 →SQL 인젝션이 왜 여전히 OWASP Top 10 단골인지, 로그인 우회 예시로 원리를 짚고 In-band·Blind·Out-of-band 기법 분류와 Prepared Statement가 왜 근본 방어인지 정보보안기사 필기 관점으로 정리한다.
Anthropic이 2026년 8월 27일 공개한 Model Hardware Standard(MHS)는 AI 에이전트가 현미경·로봇팔 같은 물리 장비를 발견·조작·복구하게 하는 공유 규격이다. MCP·CLI·코드 파일 세 제어 경로가 어떻게 나뉘는지, Genentech·QuEra 등 초기 파트너 사례, 그리고 리서치 프리뷰 단계의 한계까지 1차 발표문과 교차검증해 정리한다.
2026년 8월 4일 keyv·cacheable npm 패키지 관리자 계정이 탈취되며 시작된 ChainDrop(Mini Shai-Hulud 변종) 공급망 공격을 다룬다. preinstall 훅으로 실행되는 자가 증식 웜의 구조, 탈취 토큰으로 스스로 퍼지는 방식, .claude·.vscode 설정 파일을 통한 IDE 재감염 경로까지 Microsoft·Wiz·SecurityWeek 세 출처를 교차검증해 정리한다.
ARP에는 인증이 없다. 요청하지 않은 응답도 캐시에 반영된다는 이 한 줄이 ARP 스푸핑의 전부다. 캐시 오염으로 트래픽 경로를 훔치는 원리, 스위치 재밍·ICMP 리다이렉트와의 관계, 그리고 정적 ARP·DAI·포트 보안까지 정보보안기사 필기 관점으로 정리한다.
리눅스 권한은 rwx 아홉 자리로 끝나지 않는다. 8진수 계산법과 디렉터리에서 달라지는 rwx의 의미를 정리하고, SetUID·SetGID·스티키 비트가 각각 무엇을 바꾸는지, 그리고 왜 find / -perm -4000이 서버 점검의 기본 항목인지까지 정보보안기사 필기 관점으로 짚는다.
이진 트리 순회의 세 방식인 전위·중위·후위를 예시 트리로 비교하고, 수식 트리와 표기법 변환, 순회 결과로 트리를 복원하는 조건, 레벨 순회와의 차이까지 정처기 필기 관점에서 정리한다.
MCP 도구 결과가 텍스트 content 하나에 갇혀 있던 시절과, outputSchema·structuredContent가 그 결과를 스키마로 검증된 JSON으로 바꾼 방식을 TypeScript SDK 코드로 정리한다.