오늘의 논평
오늘의 소식은 두 가지 주제로 수렴된다: 긴급한 보안 패치와 AI 시장의 성숙이다. PHP 8.5.10, Chrome 152, CISA 8월 28일 의무 조치 기한이 설정된 Gitea RCE 취약점까지 이틀 안에 몰렸다 — 올해 들어 가장 무거운 보안 관리 주간 중 하나다. AI 측면에서는 Amazon Mechanical Turk 종료 발표가 가장 상징적이다: 한 세대의 ML 학습 데이터 어노테이션을 지탱해온 플랫폼이 자신이 키운 AI에 의해 대체된다. NVIDIA의 Perplexity 투자 협상과 OpenAI의 유럽 광고 시장 진출은 AI 상업 인프라 — 추론, 검색, 광고 — 가 경쟁의 성숙한 무대로 자리잡고 있음을 보여준다.
AICNBC
Amazon Mechanical Turk 21년 역사 막 내려 — 9월 30일 서비스 종료
아마존은 8월 25일 21년간 운영해온 크라우드소싱 마이크로태스크 플랫폼 Mechanical Turk를 2026년 9월 30일 영구 종료한다고 발표했다. 신규 가입은 이미 7월 30일에 종료됐으며, AWS SageMaker Ground Truth와 Amazon Augmented AI도 함께 종료 대상이다. AI 모델의 발전으로 초기 ML 시대를 지탱했던 인력 기반 마이크로태스크 시장이 역할을 마쳤다는 신호다.
해설
Mechanical Turk는 2005년 아마존이 컴퓨터가 안정적으로 처리하기 어려운 데이터 라벨링, 음성 전사, 설문 응답 등의 작업을 분산된 인력에게 배분하기 위해 시작한 플랫폼이다. 창업자 제프 베조스는 이를 「artificial artificial intelligence」(인공적인 인공지능)라고 불렀다. 2026년 현재 생성형 AI의 정확도 향상과 Scale AI, Mercor, Prolific 같은 전문 데이터 라벨링 스타트업의 성장으로 범용 크라우드소싱 수요가 급감했다. 이번 종료는 ML 학습 데이터 수집을 뒷받침했던 인프라가 그것이 키워낸 AI 기술에 의해 대체된다는 상징적인 전환점이다.
HaLVision의 시각
Mechanical Turk API를 업무에 활용하던 팀은 9월 30일 이전에 대체 솔루션으로 마이그레이션해야 한다. 더 넓은 관점에서 이 뉴스는 AI 학습 데이터의 경제학이 근본적으로 바뀌었음을 보여준다. 전문 라벨링 플랫폼과 대형 기반 모델의 조합이 범용 크라우드소싱을 대체한 현실은, 중소기업 대상 AI 제안 시 비용 전제를 다시 점검하는 계기가 된다.
원문 보기 ↗WebPHP.net
PHP 8.5.10 / 8.4.25 오늘 출시 — PostgreSQL 확장 SQL 인젝션 등 CVE 3건 패치
PHP 팀은 8월 27일(예정보다 하루 늦게) PHP 8.5.10과 PHP 8.4.25를 출시했다. 이번 업데이트는 PostgreSQL 확장의 SQL 인젝션(CVE-2026-17543), BCMath bccomp()의 경계 외 쓰기(CVE-2026-17544), Phar 확장의 재귀 심볼릭 링크 크래시(CVE-2026-7260) 등 세 가지 CVE를 수정한다. 두 버전 모두 깊은 중첩 구조에 대한 스택 오버플로 강화와 JIT 안정성 개선도 포함된다.
해설
PHP는 WordPress, Laravel, 다수의 레거시 CMS 플랫폼을 구동하는 서버사이드 언어로 현재도 웹의 핵심 인프라를 담당한다. PostgreSQL 확장의 SQL 인젝션 취약점은 특히 심각하다: pg_insert() 등의 함수에 비정제 사용자 입력을 전달하는 애플리케이션은 데이터베이스 탈취 또는 변조 위험에 노출된다. PHP 8.4는 이미 보안 수정만 제공하는 유지보수 단계에 진입했으므로 매월 보안 릴리스에 신속히 대응하는 것이 유일한 완화 경로다.
HaLVision의 시각
PHP 8.4 또는 8.5를 사용하는 모든 프로젝트는 오늘 업데이트를 적용해야 한다. 공유 호스팅의 WordPress 사이트는 호스팅 제어판의 PHP 버전 설정을 확인하고 필요하면 업그레이드해야 한다. PHP 8.3 이하 버전은 이번 패치가 제공되지 않으므로 마이그레이션 계획을 서둘러야 한다.
원문 보기 ↗WebHelp Net Security
CISA 경고: Gitea 심각 RCE 취약점(CVE-2026-60004) 야생에서 악용 중 — 연방 기관 조치 기한 8월 28일
CISA는 8월 25일 CVSS 9.8의 Gitea 원격 코드 실행 취약점(CVE-2026-60004)을 알려진 악용 취약점(KEV) 카탈로그에 추가했다. 저장소 쓰기 권한을 가진 사용자가 Gitea 서비스 계정으로 임의의 셸 명령을 실행할 수 있게 하는 취약점이다. 공격자들은 패치되지 않은 서버에 암호화폐 채굴 악성코드를 배포하고 있다. 수정 패치는 2026년 7월 27일 출시된 Gitea 1.27.1에 포함되어 있으며, 미국 연방 기관의 의무 조치 기한은 8월 28일이다.
해설
Gitea는 GitHub이나 GitLab 대신 자체 인프라에서 Git 저장소를 운영하고자 하는 팀에서 널리 사용되는 오픈소스 셀프호스팅 서비스다. 취약점은 Gitea의 diffpatch API에 있다: 풀 리퀘스트를 제출할 수 있는 사용자가 악의적인 패치 내용을 통해 실행 가능한 Git 훅을 설치하고 Gitea OS 계정 권한으로 임의 명령을 실행할 수 있다. Gitea는 기본적으로 개방형 사용자 등록을 허용하기 때문에 인터넷에 공개된 인스턴스에서 외부 공격자가 단순히 계정을 생성하는 것만으로 취약점 악용이 가능해진다.
HaLVision의 시각
스튜디오나 클라이언트 환경에서 Gitea를 셀프호스팅하고 있다면 오늘 바로 1.27.1로 업데이트해야 한다. 8월 28일 연방 기관 기한과 실제 악용 확인은 지연 여지가 없음을 의미한다. 인터넷에 공개된 인스턴스에 개방형 등록이 활성화된 경우, 패치 전 임시 조치로 즉시 비활성화할 것을 강력히 권장한다. GitHub이나 GitLab을 사용하는 팀은 이 CVE의 영향을 받지 않는다.
원문 보기 ↗WebChrome for Developers
Chrome 152 안정 버전 출시 — 심각 10건 포함 327개 취약점 수정, CPU Performance API 신규 추가
Google은 8월 25일 Chrome 152를 안정 채널에 출시하며 327개 보안 취약점을 패치했다. 이 중 10개가 심각(Critical) 등급이다. 외부 보고된 가장 중요한 심각 취약점은 Chrome 그래픽 변환 레이어 ANGLE의 use-after-free(CVE-2026-79282)다. 신규 개발자 기능으로는 디바이스 CPU 성능 등급을 감지하는 CPU Performance API, HTML autocorrect 속성, CSS 가상 요소 지원 확장, WebGPU subgroup-size-control이 추가됐다.
해설
브라우저가 점점 더 많은 OS 수준 기능을 담당하면서 Chrome의 공격 표면이 커지고 있으며, 주요 릴리스마다 CVE 수가 증가하는 추세다. ANGLE의 use-after-free는 악의적인 웹 페이지가 임의 코드를 실행할 수 있는 심각한 취약점 유형이다. 대부분의 사용자는 Chrome 자동 업데이트로 보호되지만, 업데이트 정책을 관리하는 기업 환경은 적용이 지연될 수 있다. CPU Performance API는 웹사이트가 디바이스 성능 등급을 클라이언트 측에서 감지할 수 있는 실용적인 신기능이다.
HaLVision의 시각
일반 사용자는 Chrome 자동 업데이트로 별도 조치 없이 보호된다. 그러나 업데이트 배포 주기를 관리하는 기업 IT 담당자는 심각 CVE 10건을 근거로 Chrome 152 배포를 우선 처리해야 한다. 웹 개발자 관점에서는 CPU Performance API가 주목할 만하다 — 중소기업 환경에서 흔한 저가 Android 기기나 구형 PC에서도 가벼운 클라이언트 측 감지로 UI를 최적화할 수 있다.
원문 보기 ↗AIOpenAI
ChatGPT 광고, 유럽 31개국 출시 — 무료 플랜만, 행동 개인화 없음(GDPR 준수)
OpenAI는 8월 24일 ChatGPT 광고 서비스를 유럽 31개국에 출시했다. 미국 파일럿 프로그램 시작 6개월 만의 국제 확장이다. 광고는 Free 및 Go 플랜 사용자에게만 표시되며 모델 응답과 시각적으로 분리된 형태로 제공된다. GDPR 준수를 위해 행동 개인화 없이 출시됐으며, 광고주는 현재 OpenAI 영업팀 및 대행사 파트너를 통해서만 집행 가능하다. 셀프서브 Ads Manager는 올해 말 추가 예정이다.
해설
OpenAI가 광고를 도입한 배경은 대규모 무료 서비스를 지속 가능하게 운영하기 위한 수익화 필요성이다. GDPR이 명시적 동의 없는 행동 데이터 기반 타겟팅을 제한하기 때문에, 유럽 버전은 맥락 신호(contextual signals) 중심으로 운영되어 미국 제품과 구조적으로 다르다. 이는 AI 광고가 규제 환경에 따라 지역별로 다른 방식으로 발전할 수 있음을 시사하며, 글로벌 광고주들의 플랫폼 전략에도 영향을 준다.
HaLVision의 시각
유럽의 SMB 클라이언트와 마케터에게 ChatGPT는 Google, Meta, LinkedIn에 이은 새로운 광고 채널이 됐다. 조사·태스크 수행 모드의 사용자가 많은 ChatGPT 광고가 일반 검색 광고나 소셜 광고 대비 전환율이 어떻게 다를지를 파악하는 것이 당면 과제다. 셀프서브가 열리는 Q4 이후 B2B나 고관여 구매 카테고리를 중심으로 소규모 테스트 예산을 배정해볼 만하다.
원문 보기 ↗AIYahoo Finance
NVIDIA, Perplexity AI에 300억 달러 이상 가치로 투자 협의 — AI 검색이 다음 경쟁 무대로
The Information이 8월 23일 보도한 바에 따르면, NVIDIA가 AI 검색 스타트업 Perplexity AI에 대해 300억 달러 이상의 기업 가치로 투자 협상을 진행 중이다. 이는 약 1년 전 200억 달러 라운드 대비 50% 이상 상승한 수치다. Perplexity의 연환산 매출은 7억 5,000만 달러를 넘어섰으며, 클라우드 AI 에이전트 서비스 Perplexity Computer가 성장을 이끌고 있다. 양사 모두 공식 확인은 하지 않은 상태다.
해설
NVIDIA는 단순 하드웨어 공급업체를 넘어 자사 GPU를 사용하는 AI 기업에 전략적으로 투자하는 인프라 투자자로 전환하고 있다. Perplexity 투자는 이 전략을 AI 검색 영역으로 확장하는 것으로, 이 공간은 기존 웹 검색에 도전하는 새로운 무대로 부상했다. Perplexity의 빠른 매출 성장(2026년 초 2억 5,000만 달러 미만에서 8월 7억 5,000만 달러 이상으로)은 사용자 확장과 기업 계약 두 측면이 견인했다. 딜이 성사되면 NVIDIA는 AI 검색의 추론 계층에서도 직접적인 이해관계자가 된다.
HaLVision의 시각
Perplexity가 현재 속도로 성장을 이어간다면 Google과 Bing에 이은 세 번째 주요 검색 플랫폼이 될 수 있다. 중소기업 고객과 사이트 운영자에게는 AI 검색 답변에서 콘텐츠가 어떻게 인용되는지가 점점 중요한 전략적 질문이 된다. LLMO(AI 검색 최적화) 관점에서 Perplexity의 인용 신호를 모니터링하는 것이 이제 완전한 가시성 전략의 일부가 됐다.
원문 보기 ↗