Next.js 월간 보안 릴리스가 왔을 때: 버전만 올리기 전에 배포 경계를 점검하는 법
Next.js는 2026년 7월 월간 보안 릴리스에서 Active LTS 16.2.11과 Maintenance LTS 15.5.21 업데이트를 안내했습니다. 보안 패치는 단순한 의존성 갱신이 아니라, 영향 범위 확인·스테이징 검증·되돌리기 기준을 함께 갖춘 배포 작업입니다.
프로그래밍과 비즈니스와 같은 제 관심사에 대한 긴 글들을 모아놓은 곳입니다.
Next.js는 2026년 7월 월간 보안 릴리스에서 Active LTS 16.2.11과 Maintenance LTS 15.5.21 업데이트를 안내했습니다. 보안 패치는 단순한 의존성 갱신이 아니라, 영향 범위 확인·스테이징 검증·되돌리기 기준을 함께 갖춘 배포 작업입니다.
GitHub는 2026년 7월 28일 공개 저장소에서 잠재적으로 악성인 워크플로 실행을 자동으로 승인 대기 상태로 둘 수 있다고 안내했습니다. 이는 실패 버튼을 누르는 일이 아니라, 변경 주체·워크플로 diff·권한을 짧은 순서로 확인하는 운영 작업입니다.
GitHub Actions는 background, wait, wait-all, cancel, parallel 키워드로 한 job 안의 독립 단계를 병렬 실행할 수 있게 했습니다. 이 기능은 시간을 줄이는 도구이지만, 실패 신호·공유 파일·정리 순서를 설계하지 않으면 오히려 원인 추적을 어렵게 만들 수 있습니다.
GitHub는 OpenSSF malicious-packages 데이터를 GitHub Advisory Database에 자동 수집해 Dependabot malware alert의 생태계 범위를 넓혔습니다. npm만 보던 팀이라면 “알림이 더 온다”가 아니라, 실제 의존성·배포 경로·안전한 대체 버전을 연결하는 대응 순서를 먼저 정해야 합니다.
GitHub는 2026년 7월 28일 GitHub Actions가 잠재적으로 악성인 워크플로를 승인 전까지 보류하는 기능을 알렸습니다. 보안 알림으로만 끝내지 말고, 어떤 PR과 권한 경로가 배포를 멈출 수 있는지 운영 규칙으로 정리해야 합니다.
GitHub Actions에서 OIDC를 쓰면 장기 클라우드 시크릿을 줄일 수 있습니다. 하지만 `id-token: write`만 추가하는 것은 권한 설계의 끝이 아닙니다. 저장소·브랜치·환경·대상 audience를 신뢰 정책에 함께 묶어야 배포 토큰의 범위를 예측할 수 있습니다.
Vercel은 7월 24일 Vercel Blob용 WAF 베타를 공개했습니다. 공개 Blob은 앱 화면을 빠르게 만들지만, 단순한 차단 규칙은 정상 이미지·다운로드까지 막을 수 있습니다. 먼저 자산 경로와 정상 트래픽을 정리한 뒤 제한적으로 적용해야 합니다.
GitHub Actions는 GitHub Enterprise Cloud with Data Residency에서 2026년 7월 31일부터 self-hosted runner 최소 버전 요구를 완전 시행합니다. 등록 기준인 2.329.0만 맞춰서는 충분하지 않고, 실행용 runner는 새 릴리스를 30일 안에 반영해야 합니다.
GitHub는 7월 28일 공개 저장소에서 잠재적으로 악성인 GitHub Actions 워크플로 실행을 승인 전 보류하는 보호 기능을 발표했습니다. 자동 차단은 좋은 마지막 방어선이지만, 승인자가 무엇을 확인할지와 CI 자격증명 권한을 어떻게 줄일지는 저장소 운영자가 정해야 합니다.
정적 클라우드 자격증명 대신 GitHub Actions OIDC를 도입할 때 신뢰 정책, 환경 보호 규칙, 롤백을 함께 점검하는 실무 가이드입니다.