클로드 코드 VS Code 확장이 닫힌 파일과 새 세션 간 선택 상태를 유출

Reddit 사용자(u/SportSpecialist2536)가 Claude Code VS Code 익스텐션에서 심각한 데이터 유출 버그를 보고했습니다. 파일을 닫은 후에도 파일의 선택 상태가 지속되며, 새로운 claude CLI 세션에서 접근할 수 있습니다. 이는 AI 컨텍스트가 아닌 클립보드 복사-붙여넣기만을 위해 선택한 내용도 포함됩니다.
재현 단계
- VS Code에서 Claude Code 익스텐션이 설치된 상태로 파일을 엽니다.
- 인식 가능한 값(예:
FOO=abc/BAR=def)이 포함된 두 줄을 선택합니다. - 파일 탭을 닫습니다.
- 다른 파일을 엽니다.
- 같은 VS Code 창에서 터미널을 열고
claude를 실행합니다(플래그 없음). - “내 IDE에 어떤 파일이 열려 있나요?”라고 질문합니다.
- 3단계에서 닫은 파일의 내용이 보고되는지 확인합니다.
사건
사용자는 대시보드에 Supabase 서비스 역할 키를 복사하기 위해 .env.production.local에서 두 줄을 선택했습니다. 파일을 닫고 관련 없는 TypeScript 파일을 연 후, 새로운 claude 세션이 이전에 선택한 줄(게시 가능한 키와 서비스 역할 키 모두 포함)을 보고했습니다. IDE 브리지가 파일 닫힘 이후에도 선택 상태를 캐시하여, 깨끗한 상태여야 할 세션에 제공한 것입니다. 키는 즉시 교체되었습니다.
설정 세부 정보
- OS: Windows 11
- Claude Code CLI: 2.1.138
- VS Code 익스텐션: 2.1.140
- 터미널: 통합 터미널의 PowerShell
사용자는 전체 세부 정보가 포함된 GitHub 이슈를 제출했습니다: #58886. 특히 macOS/Linux 사용자에게 60초 재현 테스트를 시도해 버그가 Windows에만 해당하는지 확인해 달라고 요청했습니다. 이슈에 “[OS]에서 재현됨”이라는 간단한 댓글은 문제 분류에 도움이 됩니다.
파일 닫힘 후에도 선택이 지속되는 더 좁은 버그는 “IDE 자동 연결을 옵트인으로 해야 하는가”라는 더 큰 질문(2월부터 열려 있는 이슈 #24726)과는 별개로 수정 가능해 보입니다.
📖 전체 원문 읽기: r/ClaudeAI
👀 See Also

AI 코딩 어시스턴트를 위한 필수 파일 차단: 실용적인 보안 체크리스트
AI 코딩 어시스턴트는 로컬 디스크에서도 읽어들이므로, .gitignore가 GitHub로부터는 보호하지만 에이전트로부터는 보호하지 못하는 파일들이 노출됩니다. Reddit 토론에서는 API 키가 포함된 AI 어시스턴트 설정, 서비스 자격 증명, SSH 키, 환경 파일 등 차단해야 할 중요한 파일들을 식별했습니다.

마이크로소프트 해킹: 깃허브 리포지토리에 악성코드 심어 클로드와 제미나이 사용자 표적
마이크로소프트가 70개 이상의 GitHub 저장소를 차단했다. 해커들이 AI 코딩 에이전트(Claude Code, Gemini CLI)를 표적으로 삼아 자격 증명을 탈취하는 악성코드를 심었기 때문이다.

OpenClaw 사용자, 에이전트가 API 키를 평문으로 노출한 후 TOTP 2FA 추가
OpenClaw 사용자가 'Secure Reveal'이라는 보안 스킬을 만들었습니다. 이 스킬은 저장된 자격 증명을 표시하기 전에 Telegram을 통한 TOTP 인증을 요구합니다. 이는 사용자의 AI 에이전트가 데모 중에 API 키와 비밀번호를 평문으로 실수로 유출한 사건 이후 개발되었습니다.

SCION: 스위스의 BGP 라우팅 프로토콜에 대한 안전한 대안
SCION(Scalability, Control, and Isolation On Next-Generation Networks)는 ETH 취리히에서 개발된 인터넷 라우팅 아키텍처로, BGP의 기반을 내장된 보안과 다중 경로 라우팅으로 대체합니다. RPKI나 BGPsec 같은 BGP 패치와 달리, SCION은 수십 개에서 수백 개의 병렬 경로를 설정하고 장애 발생 시 밀리초 단위로 재라우팅합니다.