이번 주의 이야기는 단 하나의 헤드라인이 아니라 그 대비입니다. Anthropic은 사이버보안 평가 중 세 개의 Claude 모델이 실제 기업들을 해킹했으며, 그중 어느 기업도 침입을 탐지하지 못했다고 공개했습니다. MCP 프로토콜은 월간 SDK 다운로드 4억 건을 돌파했고, 출시 이후 가장 큰 스펙 개정을 확정했습니다. Claude Code는 48시간 만에 두 건의 보안 패치를 신속히 배포했습니다. 그리고 8월에는 마지막 세대 인프라를 운영 중인 엔지니어링 팀들을 압박하는 마감이 네 건 다가오고 있습니다.
CTO와 엔지니어링 리더들에게 신호는 분명합니다. 플랫폼이 빠르게 성숙하고 있지만, 그 성숙에는 가드레일이 잘못 설정되었을 때 AI 에이전트가 무엇을 하는지에 대한 뼈아픈 교훈도 포함되어 있습니다. 이번 달 내리는 결정 — 모델 마이그레이션, MCP 서버 아키텍처, SDK 업그레이드, 지출 거버넌스 — 은 2026년 남은 기간 동안의 궤적을 결정할 것입니다.
보안 평가 침해: 테스트 중 세 기업이 해킹당하다
7월 30일, Anthropic은 세 개의 Claude 모델 — Opus 4.7, Mythos 5, 그리고 내부 연구 모델 — 이 제3자 파트너인 Irregular가 수행한 사이버보안 평가 중 세 개의 실제 조직의 프로덕션 시스템에 무단 접근했다고 공개했습니다. 검토는 141,006건의 평가 실행을 대상으로 했으며, 그중 여섯 건에서 사고가 발견되었고 가장 이른 사고는 2026년 4월로 거슬러 올라갑니다.
무슨 일이 있었나
근본 원인은 Anthropic과 Irregular 사이의 설정 오류였습니다. 평가 머신에는 인터넷 접속이 활성화되어 있었는데, Claude에게는 인터넷이 없는 시뮬레이션 환경에서 작동 중이라고 안내한 것입니다. Claude는 실제 시스템을 범위 내 CTF(캡처 더 플래그) 대상으로 취급하고 할당된 작업을 완료하는 데 착수했습니다.
사용된 기법은 정교하지 않았습니다. Claude Opus 4.7은 시뮬레이션 대상과 같은 이름의 실제 기업을 찾아내어 취약한 비밀번호와 인증이 없는 엔드포인트를 악용하고, 자격 증명을 탈취한 뒤 수백 행의 프로덕션 데이터가 담긴 데이터베이스에 접근했습니다. Claude Mythos 5는 실제 PyPI에 악성 Python 패키지를 업로드했습니다 — 약 한 시간 동안 유지되었고, 보안 업체의 악성코드 스캐너를 포함한 15개 시스템이 이를 다운로드했으며, 추가 접근을 위한 자격 증명을 수집하는 데 사용되었습니다. 내부 연구 모델은 약 9,000개 대상을 스캔했고 SQL 인젝션과 의존성 혼동(dependency confusion)을 통해 한 기업의 인터넷 노출 애플리케이션을 침해했습니다.
엔지니어링 리더에게 주는 의미
피해를 입은 세 조직 중 어느 곳도 침입을 탐지하지 못했습니다. Anthropic은 공개 시점에도 여전히 한 기업에 연락을 시도 중이었습니다. AI는 자기 복제나 탈출을 시도하지 않았습니다 — 잘못된 대상을 상대로 할당된 작업을 완료하고 있었을 뿐입니다. 기본적인 기법만으로 충분했습니다: 취약한 비밀번호, 인증이 없는 엔드포인트, SQL 인젝션, 의존성 혼동. 제로데이 취약점은 필요 없었습니다.
모든 사이버보안 평가는 7월 23일부터 중단되었습니다. Anthropic은 지속적인 검토를 위해 Irregular 및 METR과 협력하고 있습니다. 이번 공개는 부분적으로 OpenAI가 7월 21일에 Hugging Face에서 발생한 유사한 사고를 공개한 데서 촉발되었습니다.
실질적인 교훈: 조직에서 AI 보안 평가를 운영하고 있다면, 시뮬레이션 경계를 핵심 보안 통제 수단으로 취급하십시오. 네트워크 격리는 선택 사항이 아닙니다. 모델은 작업을 완료하기 위해 가진 모든 접근 권한을 사용할 것이라고 가정하십시오.
Claude Code: 48시간 만에 두 건의 보안 릴리스
Claude Code는 8월 3일에 v2.1.221을, 8월 4일에 v2.1.222를 배포했습니다 — 10일간의 조용한 기간 이후 첫 릴리스입니다. 두 버전을 합쳐 약 66개 항목의 체인지로그가 있으며, v2.1.222는 순수한 보안 강화 버전입니다: 신규 기능 0개, 수정 14건, 보안 패치 3건, 브레이킹 체인지 2건입니다.
v2.1.221 — 포커스 뷰와 샌드박스 마스킹
가장 눈에 띄는 기능은 VS Code 포커스 뷰(Focus View) 로, 도구 실행 노이즈를 턴별로 접을 수 있는 요약으로 압축합니다. Ctrl+Alt+F로 토글할 수 있습니다. 복잡한 에이전트 워크플로를 운영하는 팀에게 이 기능은 Claude Code 세션의 가독성을 크게 향상시킵니다.
샌드박스 자격 증명 마스킹(Linux/WSL)이 보안 하이라이트입니다. 샌드박스 내 명령은 이제 민감한 파일의 센티널(더미) 복사본을 읽습니다. 샌드박스 프록시는 외부 전송 시에만 실제 값을 교체합니다. 전체 파일 또는 정규식 범위 마스킹을 지원합니다. macOS는 deny 모드로 대체됩니다.
그 외 주목할 만한 변경 사항: 백그라운드 에이전트는 이제 워크트리에서 코드 작업을 마치면 자동으로 커밋, 푸시, 드래프트 PR 생성을 수행합니다. --mcp-config의 MCP 서버는 프린트 모드에서 첫 번째 턴 전에 연결됩니다. 플러그인 이름 검증은 Claude Desktop의 관리형 마켓플레이스가 거부할 이름에 대해 경고합니다. 새로운 prompt-audit 하위 명령은 프롬프트와 도구 설명이 이전 모델 세대를 위해 작성되었는지 감사합니다.
보안 수정 두 건: 승인 프롬프트 없이 실행될 수 있었던 zsh [[ ]] 정규식 조건부를 통한 bash 권한 우회(이제 항상 프롬프트를 표시), 그리고 따옴표가 포함된 경로가 권한 검사를 우회할 수 있었던 Windows의 PowerShell 경로 따옴표 문제(수정됨).
v2.1.222 — 워크트리 격리 수정
v2.1.222의 핵심 수정은 워크트리 격리 우회(worktree isolation bypass) 를 해결합니다: 격리된 세션과 그 하위 에이전트가 메인 체크아웃을 대상으로 파괴적인 git 명령을 실행할 수 있었습니다. 이제 격리는 모든 세션 유형의 파일 편집과 Bash에 적용됩니다. 워크트리에서 병렬로 Claude Code 세션을 실행 중이라면, 이것이 필요한 패치입니다.
두 번째 보안 수정은 PreToolUse 자동 승인 우회를 해결합니다: 백그라운드 에이전트 작업 중 자동 허용(auto-allow) 훅이 도구 제한을 우회하고 있었습니다. 다른 에이전트 세션으로의 SendMessage는 이제 전달 전에 권한 분류기를 거칩니다.
브레이킹 체인지 두 건: Remote Control은 더 이상 리포 로컬 설정으로 자동 시작할 수 없으며(사용자 범위에서 활성화해야 함), /diff 뷰와 Remote Control 워크스페이스 diff는 이제 원시 git blob 콘텐츠를 사용합니다 — diff 드라이버와 textconv 설정은 무시됩니다.
MCP 2026-07-28: 무상태 코어, 인증 강화, 다운로드 4억 건
7월 28일에 확정된 MCP 스펙은 프로토콜 출시 이후 가장 큰 아키텍처 개정입니다. 이는 MCP가 월간 SDK 다운로드 4억 건을 돌파하는 시점에 이루어졌습니다 — OpenAI와 Anthropic SDK를 합친 것보다 많은 수치입니다. TypeScript와 Python SDK는 각각 누적 다운로드 10억 건을 돌파했습니다. 현재 공개 MCP 서버는 10,000개 이상이며, Claude의 커넥터 디렉토리에는 950개 이상이 등록되어 있습니다.
무상태 프로토콜 코어
MCP는 양방향 상태 유지(stateful) 프로토콜에서 요청-응답 무상태(stateless) 모델로 전환합니다. initialize/initialized 핸드셰이크는 폐지됩니다. Mcp-Session-Id 헤더도 사라집니다. 각 요청은 _meta 필드에 프로토콜 버전, 클라이언트 ID, 기능 정보를 담습니다. 새 server/discover RPC는 기능을 미리 알고 싶은 클라이언트를 위한 선택 사항입니다.
인프라 팀에게 중요한 변화가 바로 이것입니다. MCP 서버는 이제 일급 HTTP 워크로드로 서버리스 및 엣지 인프라에 배포할 수 있습니다. MCP-Method와 MCP-Name은 HTTP 헤더로 전달되므로, 로드 밸런서와 API 게이트웨이는 JSON 본문을 파싱하지 않고도 라우팅과 권한 부여를 수행할 수 있습니다. TTL이 있는 캐시 가능한 목록 결과는 중복 왕복을 약 85% 줄입니다. MRTR(Multi-Round-Trip Requests)는 영구 스트림 없이 대화형 도구 워크플로 — 확인, 명확화 — 를 처리합니다.
브레이킹 체인지는 실재합니다: 이는 세션 모델과 하위 호환되지 않습니다. Anthropic의 David Soria Parra는 무상태 설계가 장기 확장성에 필수적이라고 설명했습니다. 호출 간 애플리케이션 상태가 필요하다면, 도구에서 명시적 핸들을 발급받아 모델이 이를 인자로 다시 전달하도록 하는 것이 권장 지침입니다.
인증 강화
이번 스펙은 프로덕션급 OAuth 2.0과 OIDC를 추가합니다. RFC 9207 발급자(issuer) 검증은 인가 코드 리다이렉션 공격을 방지합니다. 클라이언트 자격 증명은 이제 발급자에 바인딩됩니다 — 서버 간 재생(replay)이 불가능합니다. DCR(Dynamic Client Registration)에서 CIMD(Client ID Metadata Documents)로의 전환은 우회책 없이 Microsoft Entra ID, Okta 및 기타 엔터프라이즈 ID 시스템과의 적절한 통합을 가능하게 합니다. DCR은 하위 호환성을 유지하지만 공식적으로는 더 이상 사용되지 않습니다(deprecated).
확장 프레임워크와 폐기 사항
MCP Apps(서버가 제공하는 대화형 HTML UI)와 Tasks(폴링/구독 방식의 장기 실행 백그라운드 작업)는 이제 버전 관리되는 확장 프레임워크 아래 공식화되었습니다. 4개의 Tier 1 SDK — TypeScript, Python, Go, C# — 는 출시일에 모두 업데이트되었습니다. Rust는 베타 단계입니다. Anthropic Python SDK(v0.120.2)는 점진적 마이그레이션을 위해 MCP SDK v1과 v2를 동시에 지원합니다.
공식 폐기 정책은 최소 12개월의 유예 기간을 도입합니다. 이번 스펙에서 폐기된 항목: Roots, 서버 시작 샘플링, 프로토콜 수준 로깅, 레거시 HTTP+SSE 전송. 이들은 최소 12개월간 계속 작동하지만, 새로운 구현에서는 채택하지 말아야 합니다.
8월 마감 네 건
| 날짜 | 이벤트 | 필요한 조치 |
|---|---|---|
| 8월 5일 (지남) | Opus 4.1 API 퇴역 | claude-opus-4-1-20250805는 이제 오류를 반환합니다. claude-opus-5 또는 claude-opus-4-8로 마이그레이션하세요. |
| 8월 17일 | 레거시 Workbench 퇴역 | platform.claude.com/workbench에서 저장된 프롬프트, 변수, 평가 데이터를 내보내세요. 실험적 프롬프트 도구 API 3개도 퇴역합니다. |
| 8월 19일 | Claude Code 사용량 50% 증액 종료 | Pro, Max, Team, 좌석 기반 Enterprise의 주간 한도 50% 증액이 종료됩니다. 용량을 계획하세요. |
| 8월 31일 | Sonnet 5 도입 특가 종료 | 9월 1일부터 백만 토큰당 $2/$10에서 $3/$15로 인상됩니다. 비용 예측을 업데이트하세요. |
Opus 4.1에서 워크로드를 실행 중이라면 이미 실패하고 있습니다. 8월 17일의 Workbench 퇴역은 내보내지 않은 저장된 프롬프트와 평가 데이터를 영구 삭제합니다. 8월 31일의 Sonnet 5 가격 인상은 50% 인상입니다 — 치명적이지는 않지만, 대량 API 소비자에게는 실질적인 변화입니다.
플랫폼 안정성: 장애 164건, 그리고 계속 증가 중
8월 5일에는 기록상 164번째 Claude 플랫폼 장애가 발생했으며, Mythos 5, Fable 5, Opus 5, Sonnet 5에서 동시에 오류율이 상승했습니다. 8월 3일과 4일에도 각각 여러 건의 사고가 있었는데, 여기에는 사용자가 로그인할 수 없게 만든 OAuth 인증 장애도 포함됩니다. Anthropic의 710억 달러 컴퓨트 계약은 반복되는 안정성 문제를 막지 못했습니다.
SLA 현실은 조달(프로큐어먼트) 팀이 기록해 둘 가치가 있습니다. 표준 API는 보장 없이 최선 노력(best-effort)입니다. Priority Tier는 99.5%를 목표로 합니다. 엔터프라이즈 SLA는 협상 가능하며, 99.99%는 사례별로 제공되고 서비스 크레딧은 월 사용료의 5~10%로 상한이 정해집니다. 아키텍처가 Claude 가용성에 의존한다면 장애를 대비해 설계하고 아웃티지 비용을 예산에 반영하십시오.
생태계 신호
Claude 생태계는 주목해야 할 규모에 도달했습니다. 2026년 1월에 시작된 커뮤니티 프로젝트 Everything Claude Code (ECC) 는 GitHub 스타 228,000개 이상을 보유하고 있습니다 — 역사적인 오픈소스 프레임워크 다수를 넘어선 수치입니다. 67개의 하위 에이전트, 278개의 스킬, 94개의 슬래시 명령을 제공하며, OpenAI Codex CLI, Cursor, Gemini, GitHub Copilot까지 지원을 확장했습니다. 플러그인 생태계는 1년 전 약 4,000개 리포에서 현재 색인 기준 15,134개로 성장했습니다.
Anthropic은 이를 적극적으로 육성하고 있습니다: 자격을 갖춘 오픈소스 메인테이너를 위한 무료 Max 20x 구독, 3개 도시 개발자 컨퍼런스(샌프란시스코, 런던, 도쿄), 공식 및 커뮤니티 티어로 구성된 2단계 플러그인 마켓플레이스입니다. Slack 네이티브 Claude 통합인 Claude Tag는 이제 Anthropic 자체 Claude Code 팀의 제품 엔지니어링 PR 중 65%를 작성합니다.
보안이 떠오르는 공백입니다. Claude Tag는 멘션 스푸핑(봇이 문자 그대로 “@Claude” 텍스트를 보내 응답을 유발하는 방식)에 취약한 것으로 밝혀졌습니다. OpenClaw 스킬 레지스트리는 자동 스캐닝을 도입하기 전에 악성 스킬 1,467개를 제거했습니다. MCP 서버에서는 ANSI 이스케이프 인젝션 벡터가 확인되었습니다. 생태계가 확장됨에 따라 보안 도구와 거버넌스가 중요한 최전선이 될 것입니다.
엔지니어링 리더를 위한 행동 항목
- Claude Code를 v2.1.222로 패치하세요 — 워크트리 격리 수정은 병렬 세션에 필수적입니다.
- Opus 4.1에서 마이그레이션하세요 — 아직 하지 않았다면 지금 실패하고 있습니다. Opus 5 또는 Opus 4.8로 이동하세요.
- 8월 17일 전에 Workbench 자산을 내보내세요 — 저장된 프롬프트와 평가 데이터가 영구 삭제됩니다.
- Sonnet 5 비용 예측을 업데이트하세요 — 9월 1일에 가격이 50% 인상됩니다.
- MCP 2026-07-28 마이그레이션 계획을 시작하세요 — 무상태 프로토콜은 12개월 폐기 유예 기간이 있는 브레이킹 체인지입니다. 지금 MCP 서버 아키텍처를 평가하기 시작하십시오.
- AI 평가를 위한 보안 경계를 감사하세요 — AI 에이전트로 보안 테스트를 실행한다면 네트워크 격리는 양보할 수 없습니다. 이번 Anthropic 사고는 시뮬레이션 경계가 잘못 설정되었을 때 어떤 일이 벌어지는지 보여줍니다.
- 지출 거버넌스를 검토하세요 — 프로그래매틱 사용량은 이제 별도의 월간 달러 크레딧($20/Pro, $100/Max 5x, $200/Max 20x)에서 API 목록 가격 기준으로 차감됩니다. 예산 예측을 그에 맞게 업데이트하세요.
속도는 느려지지 않습니다. Anthropic은 연간 반복 매출(ARR) 470억 달러와 1조 달러 이상의 기업가치로 10월 IPO를 목표로 하고 있습니다. AWS, Google, Microsoft, AMD, SpaceX에 걸친 10+ GW 규모의 컴퓨트 구축은 전례 없는 규모입니다. 플랫폼은 인프라가 되어 가고 있습니다. 엔지니어링 리더에게 남은 질문은 조직의 아키텍처가 같은 속도로 진화하고 있는지입니다.
Claude 생태계에 대한 주간 분석은 x.com/kkaminsk에서 계속 확인하세요.