Claude Code 소스 코드가 NPM 맵 파일을 통해 유출된 것으로 알려졌습니다

@Fried_rice의 트윗에 따르면 Claude Code의 소스 코드가 NPM 레지스트리의 맵 파일을 통해 유출된 것으로 보입니다. 이 트윗은 93점과 35개의 댓글이 달린 Hacker News 토론으로 연결되어 있으며, 이 보안 사건에 대한 개발자들의 상당한 관심을 나타냅니다.
원본 트윗 URL이 제공되었지만, 가져온 페이지 내용은 JavaScript가 비활성화되거나 차단되어 유출의 구체적인 세부 사항에 접근할 수 없음을 보여줍니다. X.com에서 JavaScript가 비활성화되면, 플랫폼은 사용자에게 JavaScript를 활성화하거나 지원되는 브라우저로 전환할 것을 요청하는 메시지를 표시합니다.
이러한 유형의 사건은 일반적으로 프로덕션 빌드에 실수로 포함된 소스 맵 파일과 관련이 있습니다. 소스 맵은 최소화/컴파일된 코드를 원본 소스 코드로 매핑하는 디버깅 도구이며, NPM과 같은 공개 레지스트리에 게시될 때 개발자가 비공개로 유지하려고 한 독점 코드를 노출시킬 수 있습니다.
AI 코딩 에이전트를 사용하는 개발자들에게 이 사건은 적절한 빌드 구성 및 배포 관행의 중요성을 강조합니다. 소스 맵은 민감한 코드를 포함할 경우 프로덕션 패키지에서 제외하거나 비공개 레지스트리에 게시해야 합니다.
Hacker News 토론에는 노출된 특정 파일, 유출 범위 및 Claude Code 사용자에 대한 잠재적 보안 영향에 대한 기술적 분석이 포함될 가능성이 높습니다. 기술적 세부 사항에 관심이 있는 개발자는 커뮤니티 분석 및 토론을 위해 HN 스레드를 확인해야 합니다.
📖 Read the full source: HN AI Agents
👀 See Also

Cisco 소스 코드, Trivy 공급망 공격을 통해 유출
Cisco의 내부 개발 환경이 Trivy 공급망 공격에서 탈취된 자격 증명을 이용해 침해당해, AI 기반 제품 및 고객 코드를 포함한 300개 이상의 GitHub 저장소에서 소스 코드가 유출되었습니다.

Sunder: LLM을 위한 Rust 기반 로컬 프라이버시 방화벽
Sunder는 Rust와 WebAssembly를 사용하여 구축된 Chrome 확장 프로그램으로, 민감한 데이터가 브라우저를 벗어나지 않도록 보장하는 AI 채팅용 로컬 개인정보 보호 방화벽 역할을 합니다.

가짜 Claude 사이트가 사이드로딩 공격을 통해 PlugX 멀웨어를 유포합니다
가짜 Claude 웹사이트가 트로이 목마화된 설치 프로그램을 제공하여 DLL 사이드로딩을 통해 PlugX 악성코드를 배포하고, 공격자가 손상된 시스템에 원격으로 접근할 수 있게 합니다. 이 공격은 합법적으로 서명된 G DATA 안티바이러스 업데이터를 사용하여 악성 코드를 로드합니다.

AI가 두 취약점 문화를 깨고 있다: 조정된 공개 vs 리눅스의 "버그는 버그일 뿐"
Jeff Kaufman은 최근 Copy Fail (ESP) 취약점을 사례로 들어 AI 기반 취약점 발견이 조정된 공개(coordinated disclosure)와 리눅스의 조용한 수정 문화를 어떻게 파괴하고 있는지 분석합니다.