정부24가 해킹당했다고? 어린이포털·메모리 덤프를 초보도 쉽게

요즘 뉴스에 「정부24가 해킹당했다」는 말이 나오니 깜짝 놀랄 만합니다. 결론부터 말하면, 2026년 8월 17일 외부 공격자가 정부24 안의 어린이포털 취약 페이지를 타고 들어와, 서버에 있던 메모리 덤프파일 11개 등 일부 자료를 밖으로 빼 간 정황이 확인됐습니다. 정확한 피해 규모는 아직 조사 중이고, 「전 국민 정보가 다 털렸다」고 단정할 단계는 아닙니다.

정부24 공공 민원 사이트 해킹 — 히어로
정부24 공공 민원 사이트 해킹 — 히어로

정부24가 뭐길래 이렇게 민감할까요?

정부24는 각종 민원 신청, 증명서 발급, 생활·행정 서비스를 한곳에서 처리하는 정부 대표 온라인 민원 창구입니다. 주민등록 관련 서류부터 생활 증명까지, 일상에서 「관공서에 가야 할 일」을 집에서 끝내는 곳이니, 개인정보가 스치는 빈도가 높을 수밖에 없습니다.

그래서 「해킹」이라는 단어만 들어도 불안해지는 게 당연합니다. 다만 이번 보도를 읽을 때는 무엇이 확인됐고, 무엇이 아직 추정인지를 나눠 보는 게 중요합니다.

공격은 어떻게 들어왔을까요? — ‘튼튼한 정문’과 ‘열린 옆문’

공개된 내용에 따르면 공격 시각은 2026년 8월 17일 오후 5시 29분경입니다. 경로로 지목된 곳은 정부24 본문의 화려한 메인 화면이 아니라, 상대적으로 덜 눈에 띄는 어린이포털의 취약한 웹페이지였습니다.

비유하면 이렇습니다. 아파트 공동현관(메인)은 카드키로 잘 잠겨 있는데, 지하 주차장 옆문(구석 서비스)이 열린 채라면 침입자는 굳이 정문을 부수려 하지 않습니다. 구석 페이지·오래된 하위 서비스도 보안 점검을 똑같이 받아야 하는 이유입니다.

메인 문은 튼튼, 어린이포털 옆문은 열림
메인 문은 튼튼, 어린이포털 옆문은 열림

아직 공개된 자료만으로는 공격자가 「특정 파일만 집어 갔는지」, 「서버에서 명령을 실행할 권한까지 얻었는지」까지는 확정되지 않았습니다. 웹셸 설치나 다른 내부 시스템으로의 확대 여부도 추가 조사 대상입니다.

메모리 덤프가 뭔가요? — ‘책상 위 서류를 순간 사진으로’

메모리 덤프는 컴퓨터(서버)가 그 순간 메모리에서 다루고 있던 데이터를 파일로 저장해 둔 것입니다. 서비스가 바쁘게 돌아갈 때 책상 위에 펼쳐진 서류·메모를 한 번에 스냅샷으로 찍은 것에 가깝습니다.

덤프 안에는 서비스 구조나 실행 중이던 프로그램에 따라 계정 정보·개인정보 조각이 섞일 수 있습니다. 그래서 「파일 11개가 나갔다」는 말만으로도 조사가 길어지는 겁니다. 파일 수 = 피해자 수라고 바로 환산할 수 있는 구조가 아닙니다.

메모리 덤프 — 순간 스냅샷으로 서류 유출
메모리 덤프 — 순간 스냅샷으로 서류 유출

유출됐다는 수치는? — 초기 추정, 확정 아님

행정안전부가 사고 다음 날(8월 18일) 개인정보보호위원회에 낸 초기 신고에서는, 그때까지 확인된 유출 추정으로 대략 이렇게 적힌 것으로 전해집니다.

  • 주민등록번호 36개
  • 전화번호 3개
  • 정부24 아이디·비밀번호 55개

이 숫자는 초기 조사 단계의 추정치입니다. 실제 몇 명에게 해당하는지, 덤프 안에 더 무엇이 있었는지 등 최종 규모는 아직 확정되지 않았습니다. 현재 공개분만으로 「정부24 전체 회원 정보가 광범위하게 유출됐다」고 보기 어렵다는 점도도 함께 나왔습니다.

2024년 ‘민원서류 오발급’과는 다릅니다

2024년 정부24에서는 성적·졸업증명서, 법인 납세증명서 등이 다른 사람 앞으로 잘못 발급된 사고가 있었습니다. 원인은 프로그램 개발 오류로 조사됐고, 성격이 「시스템을 잘못 짠 실수」에 가깝습니다.

이번 건은 외부 공격자가 취약 페이지를 이용해 접근·반출한 정황이 있다는 점에서 사이버 침해(해킹) 사고로 보는 편이 맞습니다. 「또 정부24 사고네」로 한 묶음에 넣기보다, 원인 유형이 다르다는 점을 기억해 두면 뉴스 읽기가 한결 편해집니다.

이용자가 지금 할 일 세 가지

최종 공지가 나오기 전에도, 개인이 바로 할 수 있는 일은 있습니다.

  1. 정부24 비밀번호 변경 — 특히 다른 사이트와 같은 비밀번호를 쓰고 있다면 이번 기회에 분리하세요. 아이디·비밀번호가 초기 추정에 포함된 만큼, 「일단 바꾸고 보는」 쪽이 안전합니다.
  2. 공식 공지만 믿기 — 행안부·정부24·개인정보보호위원회 등 공식 채널의 안내를 확인하세요. SNS·문자에 뜬 「지금 당장 클릭해서 확인」 링크는 일단 의심하세요.
  3. 피싱 문자·전화를 경계 — 「정부24 해킹 피해자 확인」 「개인정보 보상 신청」처럼 불안을 자극하는 멘트와 함께 링크·앱 설치·계좌·인증번호를 요구하면 사기일 가능성이 큽니다. 공식 사이트 주소창을 직접 입력해 들어가는 습관이 가장 확실합니다.
독자 팁 — 비번 변경 · 공식공지 · 피싱주의
독자 팁 — 비번 변경 · 공식공지 · 피싱주의

한줄 정리

정부24는 2026년 8월 어린이포털 취약 페이지를 경유한 외부 침해로 메모리 덤프 등이 유출된 정황이 확인됐고, 초기 신고상 주민번호·연락처·계정 일부 유출이 추정됐습니다. 규모는 조사 중이며, 2024년 오발급과는 다른 유형입니다. 이용자는 비밀번호 변경 · 공식 공지 확인 · 피싱 주의로 대응하면 됩니다.

더 자세한 보도 내용은 데일리시큐 기사(정부24 해킹…어린이포털 취약 페이지 통해 공격, 메모리 덤프파일 유출)를 참고하세요. 조사 결과가 나오면 공식 안내를 우선해 확인해 주세요.

헬프데스크가 전화로 MFA 바꾸래요? SSO 비싱을 초보도 쉽게

헬프데스크 사칭 전화와 가짜 SSO — 비싱 히어로
헬프데스크 사칭 전화와 가짜 SSO — 비싱 히어로

안녕하세요. 모릭월드입니다.

업무 중에 갑자기 이런 전화가 올 수 있어요.

“여보세요, IT 헬프데스크입니다. 보안 정책이 바뀌어서 MFA(다중인증)를 지금 업데이트해야 합니다. 제가 보낸 링크로 들어가 로그인해 주세요.”

급한 말투에 회사 로고까지 비슷한 화면이면, 진짜처럼 느껴지기 쉽습니다. 그런데 구글 위협 인텔리전스(맨디언트)가 공개한 샤이니헌터스(ShinyHunters) 연계 공격은 바로 이런 전화 사칭(비싱)으로 시작되는 경우가 많았어요. 오늘은 어려운 보안 용어 대신, 아파트 공동현관 카드키 비유로 풀어볼게요.

한 줄 요약: 이메일 피싱만 조심하면 부족하다

예전에는 “수상한 메일 링크를 누르지 마세요”가 핵심 팁이었죠. 지금은 공격자가 직접 전화를 걸어 “지금 당장 로그인하세요”라고 시키는 방식이 늘었습니다. 한 번 SSO(회사 통합 로그인) 계정이 넘어가면, 메일·드라이브·세일즈포스 같은 여러 업무 앱이 한꺼번에 열릴 수 있어요.

SSO는 공동현관 카드키 — 한 장으로 여러 앱
SSO는 공동현관 카드키 — 한 장으로 여러 앱

SSO가 뭐예요? (공동현관 카드키 비유)

SSO(Single Sign-On)는 회사·학교 계정으로 한 번 로그인하면, 여러 업무 서비스를 이어서 쓰는 방식입니다. Okta, Microsoft Entra, Google Workspace 같은 화면이 대표적이에요.

  • 비밀번호 하나: 방마다 다른 열쇠를 들고 다니는 것
  • SSO: 아파트 공동현관 카드키 — 한 장으로 엘리베이터·주차장·피트니스 문이 열림

편하죠. 그런데 카드키를 뺏기면? 방 하나만 열리는 게 아니라, 단지 안 여러 문이 한꺼번에 열립니다. 맨디언트도 공격자가 SSO 대시보드를 “회사 클라우드 앱 목록”처럼 훑어, Salesforce·Microsoft 365·SharePoint·DocuSign·Slack·Dropbox·Google Drive 등으로 이동했다고 설명했어요.

전화 한 통으로 어떻게 뚫릴까? (4단계)

  1. IT·헬프데스크 사칭 전화 — “MFA 설정을 업데이트해야 한다”, “보안 정책이 바뀌었다”며 급하게 만듦
  2. 가짜 SSO 사이트로 유도 — 회사명+sso, internal, support 같은 단어로 내부 포털처럼 보이게 꾸민 주소
  3. 실시간으로 로그인·MFA 승인 유도 — 아이디·비밀번호를 넣는 순간 공격자도 진짜 로그인 절차를 진행하고, 폰에 뜬 승인 알림·코드를 “지금 눌러 주세요”라고 시킴
  4. 자기 MFA 기기 등록 + 클라우드 자료 수집 — 나중에 비밀번호를 바꿔도 공격자 쪽 인증이 남아 있을 수 있고, SharePoint 등에서 대량 다운로드로 자료를 빼감

핵심은 “해커가 MFA를 깨는” 게 아니라, 통화 중인 여러분이 승인 버튼을 눌러 주는 구조예요. 비밀번호 피싱 글(가짜 IT 안내)과 비슷해 보여도, 이번 수법은 전화로 실시간 코칭한다는 점이 더 무섭습니다.

비싱 공격 4단계 — 전화·가짜로그인·MFA·탈취
비싱 공격 4단계 — 전화·가짜로그인·MFA·탈취

초보가 당장 지킬 습관 5가지

  1. 갑작스러운 ‘보안 업데이트’ 전화는 끊고 되걸기 — 전화에 적힌 번호로 다시 걸지 말고, 사내 포털·명함에 있는 IT 대표번호로 내가 먼저 확인하세요.
  2. 통화 중에는 로그인·승인하지 않기 — “지금 링크 들어가서 MFA 승인해 달라”는 요청은 기본 거절이 안전합니다.
  3. 주소창을 꼭 읽기 — 회사 로고가 있어도, 도메인이 낯설면 가짜일 수 있어요. 북마크해 둔 공식 포털만 쓰세요.
  4. 내가 로그인을 시도하지 않았는데 뜬 MFA는 ‘거부’ — 습관적으로 승인하지 마세요.
  5. “새 보안 방법이 등록됐다” 메일을 무시하지 않기 — 공격자가 알림 메일을 지우려 한 사례도 보고됐어요. 본인 등록이 아니면 바로 IT에 신고하세요.

회사에서 쓰는 분이라면 IT에 물어봐도 좋은 것

  • 헬프데스크가 전화로 로그인·MFA 등록을 시키는지 공식 정책이 있나요?
  • 새 MFA 기기 등록·대량 파일 다운로드에 알림·차단이 있나요?
  • 직원 동의만으로 낯선 OAuth/연결 앱을 허용하지 않도록 막아 두었나요?
독자 팁 — 끊고 되걸기 · 주소창 · MFA 거부
독자 팁 — 끊고 되걸기 · 주소창 · MFA 거부

일상 예시: 진짜 vs 위험한 흐름

  • 비교적 정상: 내가 북마크한 회사 포털에 접속 → 공식 화면에서 MFA를 추가 → 내 폰으로 등록 완료. 전화로 “지금 바로” 재촉하지 않음
  • 위험: 모르는 번호의 IT 사칭 전화 → “이 링크로 들어가라” → 급한 말투로 MFA 승인 유도 → 이후 클라우드에서 파일이 대량으로 빠져나감

공동현관 카드키를 든 채 “관리사무소인데 카드 등록 확인해 주세요”라고 부르면, 문 앞에서 카드를 내미는 것과 비슷해요. 열쇠가 약해서가 아니라, 누가 등록·승인을 시키는지를 노린 겁니다.

마무리: 전화가 오면 ‘끊고, 확인하고, 내가 걸기’

맨디언트가 짚은 흐름은 단순합니다. 속여서 로그인하게 하고 → SSO로 여러 문을 열고 → 클라우드 자료를 가져간다. 기술 용어보다 기억할 행동은 하나면 충분해요.

“보안을 바꾼다며 전화로 로그인을 시키면, 끊고 내가 아는 창구로 확인한다.”

모릭월드와 함께, 일상 IT를 조금 더 안전하게 써 봐요.

한 달에 500달러? 챗GPT Pro 500·울트라패스트를 초보도 쉽게

챗GPT를 쓰다 보면 “모델은 좋은데… 기다림이 아쉽다”거나, “한도 때문에 업무가 끊긴다”는 느낌이 들 때가 있죠. 오픈AI가 2026년 9월 29일 샌프란시스코 DevDay에서 공개한 ChatGPT Pro 500은 그런 사람들을 겨냥한 최상위 요금제예요. 한 줄로 말하면, 월 $500에 훨씬 넉넉한 사용량과 울트라패스트(Ultrafast)라는 프리미엄 속도를 묶어 준 플랜입니다.

요금제 사다리 — Plus → Pro 200 → Pro 500
요금제 사다리 — Plus → Pro 200 → Pro 500

Pro 500이 뭐예요? (Plus·Pro 200과 한눈에)

쉽게 비유하면, 대중교통이 Plus라면 Pro 200은 일반 택시, Pro 500은 “급행 전용 택시 + 넉넉한 이용권”에 가깝습니다.

  • 가격 — 월 $500 (새 ChatGPT Pro 최상위 티어)
  • 포함 사용량 — Plus 대비 약 25배 수준으로 안내됐어요. 업무·코딩처럼 길게·자주 쓰는 사람에게 맞춰진 양입니다.
  • 울트라패스트 포함 — ChatGPT Work와 Codex에서 Astra Ultrafast를 쓸 수 있어요.
  • 파트너 앱 — 일부 참여 파트너 앱에서도, 자격 있는 사용량을 쓸 수 있다는 안내가 있습니다(RuntimeWire 등 보도).

초보가 헷갈리기 쉬운 포인트: “더 똑똑한 새 모델 이름”이 아니라, 요금제 티어 + 속도 옵션에 가깝습니다. 모델 품질의 기준점은 기존 Astra 쪽이고, Pro 500은 그 위에 양과 속도를 얹은 느낌이에요.

울트라패스트가 뭐예요? (토큰 = 단어 조각)

AI가 글을 만들 때 한 번에 뱉는 작은 단위를 토큰이라고 불러요. 한국어·영어 모두 “단어 하나”와 정확히 같진 않고, 단어의 조각에 가깝습니다. 그래서 “초당 토큰 수”가 높을수록, 화면에 글자가 더 빨리 쌓입니다.

울트라패스트 속도 — 최대 8배 · ~300토큰/초
울트라패스트 속도 — 최대 8배 · ~300토큰/초

GPT-6 Astra Ultrafast는 그 속도를 끌어올린 프리미엄 티어예요. 품질(얼마나 똑똑한가)은 Astra를 유지하고, 생성 속도만 올리는 쪽에 가깝다고 안내됐습니다.

  • Codex — 최대 약 초당 300토큰(~300 tokens/sec)
  • Codex / ChatGPT Work — 표준 대비 최대 약 8배 빠름
  • API — 표준 대비 최대 약 6배
  • 지금 쓸 수 있는 곳 — API + ChatGPT Work·Codex (Pro 500 기준; 일부 보도에선 Enterprise도)
  • 곧 — GPT-6.1 Sol Ultrafast도 예고됨

중요한 제한: Pro 요금제 안에서도 출시 시점 기준 울트라패스트는 Pro 500 전용이에요. Pro 100·Pro 200의 크레딧만으로는 당장 열리지 않는다고 안내됐습니다. “크레딧 있으면 다 되는 거 아냐?” → 이번 론칭에서는 아니오에 가깝습니다.

언제 체감되나요? 예: Codex에서 긴 리팩터링을 기다리며 커피를 내리는 사이, Work에서 회의록→액션아이템→메일 초안을 연쇄로 뽑을 때, API로 대량 초안을 뽑는 파이프라인. “한 번 물어보고 끝”보다 여러 번·길게 돌리는 일에 속도 가치가 큽니다.

Pro 200은 어떻게 바뀌나요? (10월 30일 일정)

DevDay 전후로 Pro 200도 움직임이 있었습니다. 신규 가입은 다시 열렸지만, 포함 허용량은 이전보다 낮아진 상태로 안내됐어요. 그리고 기존 구독자에게는 일정표가 중요합니다.

Pro 200 한도 축소 — 10월 30일 타임라인
Pro 200 한도 축소 — 10월 30일 타임라인
  • ~2026년 10월 29일까지 — 기존 구독자는 현재 한도를 유지
  • 2026년 10월 30일부터
    • Work / Codex 포함 사용량: Plus 대비 20배 → 10배
    • GPT-6 Pro 채팅 메시지: 주 200회 → 100회
  • 일회성 사용 크레딧 — 약 $2,500 규모가 보고됐고, 연말 만료로 전해짐(TNW·Engadget 등)

초보 해석: Pro 200을 쓰던 분은 10월 29일 전에 사용 패턴을 점검하고, 한도가 빠듯하면 Pro 500(양+속도) vs 그대로 Pro 200(줄은 한도) vs Plus로 내려가기 중 어디가 맞는지 계산해 볼 타이밍입니다. 크레딧이 있다면 만료일 전에 실제 업무에 소진하는 편이 좋아요.

DevDay 2026, 한눈에만 (깊게는 다른 글)

같은 날 공개된 다른 소식도 짧게만 짚을게요. (도츠·Sol은 이미 따로 자세히 다뤘어요.)

DevDay 한눈에 — 도츠 · Sol · 팀 · 회의록
DevDay 한눈에 — 도츠 · Sol · 팀 · 회의록
  • 도츠(Dots) — 항상 켜져 있는 에이전트 아바타. “옆에 앉아 도와주는 동그란 도우미” 느낌.
  • GPT-6.1 Sol — 일상·업무용 실속형 모델. Astra 대비 토큰 가격 약 1/5 수준으로 소개.
  • 팀 워크스페이스 — Slack·Teams에서 @ChatGPT처럼 팀과 함께 쓰는 흐름.
  • 회의 노트 테이커 — 회의를 듣고 메모·요약을 돕는 기능.

이 글의 주인공은 어디까지나 Pro 500 + 울트라패스트 + Pro 200 한도 변화입니다. 도츠·Sol이 궁금하면 기존 초보 가이드를 이어서 보시면 됩니다.

누구에게 맞나요? (Plus / Pro 200 / Pro 500)

월 $500은 개인 취미용으로 가벼운 금액이 아니에요. 그래서 “멋져 보여서”보다 시간·한도가 돈인 사람 기준으로 보는 게 좋습니다.

  1. Plus로 충분한 경우 — 하루 몇 번 질문, 짧은 초안, 공부·일상. 속도·한도 때문에 일이 멈추지 않는다면 Plus가 보통 맞습니다.
  2. Pro 200이 맞는 경우 — Work·Codex를 꾸준히 쓰지만, 울트라패스트까지는 필요 없고, 10/30 이후 절반으로 줄어든 한도로도 버틸 수 있을 때. (기존 한도 유지는 10/29까지)
  3. Pro 500이 맞는 경우
    • 코딩·문서·에이전트 작업을 하루 종일 돌림
    • 기다림이 바로 인건비·마감으로 이어짐 → 8배·300토큰/초 급 속도가 필요
    • Plus 대비 ~25배 사용량을 실제로 채울 만큼 씀
    • 팀/클라이언트 납기에서 “생성 대기”가 병목

실전 팁 3가지

  • 한 주 사용량 기록 — Work·Codex·채팅이 한도에 얼마나 닿는지 메모해 보세요. “느낌”보다 숫자가 결정에 도움이 됩니다.
  • 속도가 필요한 일만 Ultrafast — 긴 생성·반복 루프에 쓰고, 짧은 질문은 표준으로도 충분한 경우가 많아요.
  • Pro 200 구독자면 달력 표시 — 10월 29일 / 30일, 그리고 연말 크레딧 만료를 캘린더에 넣어 두세요.

한 줄로 정리하면

오픈AI ChatGPT Pro 500은 월 $500에 Plus 대비 약 25배 사용량과 Astra Ultrafast(Codex 최대 ~300토큰/초, Work·Codex 최대 약 8배, API 최대 약 6배)를 묶은 최상위 플랜입니다. 품질은 Astra, 바뀌는 건 주로 속도와 양이에요. Pro 200은 신규가 다시 열렸지만 10월 30일부터 한도가 축소되니, 기존 구독자는 그 전에 계획을 세우는 게 좋습니다. DevDay의 도츠·Sol·팀 기능은 보너스 헤드라인으로만 보고, “내가 기다리는 시간”과 “한도”가 병목이면 Pro 500을, 아니면 Plus·Pro 200을 차분히 고르세요.

참고: OpenAI DevDay 2026(2026-09-29, SF), RuntimeWire·TNW·Engadget 등 보도. 요금·한도·제공 범위는 변경될 수 있으니 구독·업그레이드 전에 공식 안내를 확인하세요.

비싼 AI 대신 실속형? 오픈AI ‘GPT-6.1 Sol’을 초보도 쉽게

AI가 똑똑해질수록 청구서도 같이 커지는 느낌, 있으시죠? 오픈AI가 2026년 9월 29일 DevDay에서 공개한 GPT-6.1 Sol은 “최고급에 가까운 실력”을 훨씬 가벼운 가격으로 쓰게 해 주는 실속형 모델에 가깝습니다. 비유하면, 레이싱카(플래그십)를 매일 출퇴근에 쓰기보다 힘 좋은 세단을 고르는 느낌이에요.

오픈AI GPT-6.1 Sol — 실속형 AI 엔진
오픈AI GPT-6.1 Sol — 실속형 AI 엔진

Sol이 뭐예요? Astra랑 뭐가 달라요

쉽게 말하면 이렇습니다. 오픈AI의 더 강한 쪽인 GPT-6.1 Astra는 내부 안전·정렬 점검에서 이슈가 나와 출시를 보류했다는 보도가 있었어요. 그런데 같은 시기, 회사는 Sol을 실제로 내놓았습니다. “더 센 모델은 잠시 멈추고, 일상·업무에 바로 쓸 모델은 먼저 연다”는 그림입니다.

오픈AI는 Sol이 에이전트형 코딩·컴퓨터 사용·전문 업무에서 Astra에 거의 가깝게 따라가면서도, 토큰 가격은 Astra 대비 약 1/5 수준이라고 소개했어요. 표준 API 기준을 초보 말로 옮기면, 입력 토큰 100만 개당 약 $2, 출력 토큰 100만 개당 약 $10입니다. (모델·요금제는 바뀔 수 있으니, 쓰기 전에 공식 가격표를 한 번 더 확인하세요.)

Astra 보류 vs Sol 출시 — 두 갈래 비교
Astra 보류 vs Sol 출시 — 두 갈래 비교

이전 Sol보다 뭐가 좋아졌나요

이번에 나온 건 그냥 “이름만 6.1”이 아니라, 이전 GPT-6 Sol보다 실무에서 체감하기 쉬운 부분이 보강됐다고 해요.

  • 프로그래밍·디버깅 — 버그 찾고, 패치 제안하고, 코드를 고쳐 가는 흐름이 더 안정적
  • 문서 작업 — 보고서·기획서·회의록처럼 긴 글을 정리·수정하는 데 유리
  • 다단계 업무 — “자료 읽고 → 표로 정리 → 초안 작성”처럼 여러 스텝을 이어 가는 일
  • 한계를 더 솔직히 — 못 하는 일을 과장하기보다, 한계를 먼저 말하는 쪽에 가깝게
  • 의도·안전 규칙 준수 — “이 범위 안에서만 해 줘” 같은 지시를 더 잘 지키는 방향

예를 들어 ChatGPT Work나 Codex에서 “이 함수 테스트 깨지는 이유 찾아 고치고, PR 설명 초안까지”처럼 맡기거나, 긴 계약서·매뉴얼을 요약해 체크리스트로 만드는 일에 쓰기 좋습니다.

어디서 쓸 수 있나요 (일반 Chat은 아직)

출시 시점 기준으로 Sol은 다음에서 쓸 수 있다고 안내됐어요.

  • API — 모델 이름 gpt-6.1-sol
  • ChatGPT Work
  • Codex — Plus·Pro·Business·Enterprise·Edu 사용자

반대로, 평소 쓰는 일반 Chat(일반 대화 화면)에는 아직 안 들어갔다고 합니다. “챗GPT 앱을 켰는데 모델 목록에 안 보이네요?”가 정상에 가깝다는 뜻이에요. Work·Codex·API 쪽 메뉴를 확인하는 게 맞습니다.

Sol 사용처 — Work · Codex · API (일반 Chat 제외)
Sol 사용처 — Work · Codex · API (일반 Chat 제외)

초보가 오늘 바로 해 볼 팁 3가지

Sol은 “싼 AI”라기보다 가격 대비 일잘러에 가깝습니다. 그래서 쓰기 전에 이 세 가지만 기억해 보세요.

독자 팁 — 가격 비교 · Work·Codex · 한계 확인
독자 팁 — 가격 비교 · Work·Codex · 한계 확인
  1. 가격을 같은 단위로 비교하기 — “더 똑똑한 모델”과 “토큰 100만 개당 얼마”를 나란히 보세요. 긴 코딩·문서 작업을 자주 하면 Sol이 체감 비용에서 유리한 경우가 많습니다.
  2. Work·Codex에서 작은 업무부터 — 예: “이 스프린트 이슈 3개 요약”, “이 스크립트 에러 로그 보고 수정안”, “회의록 → 할 일 목록”. 한 번에 회사 전체 자동화를 맡기기보다, 끝나는 일부터.
  3. 한계·권한을 먼저 적어두기 — “외부 전송 금지”, “코드는 제안만, 배포는 내가”, “추측이면 추측이라고 말하기”. Sol이 한계를 더 솔직히 말하도록 개선됐다는 소개가 있으니, 지시를 짧게·명확히 쓰는 습관이 도움이 됩니다.

한 줄로 정리하면

오픈AI의 GPT-6.1 Sol은 Astra급에 가까운 코딩·업무 능력을 약 1/5 가격대로 쓰게 해 주는 실속형 모델이고, API·ChatGPT Work·Codex에서 쓸 수 있어요. Astra는 안전 점검으로 보류됐지만 Sol은 일상 업무용으로 먼저 나왔습니다. 일반 Chat에는 아직 없으니, Work·Codex·API에서 작은 업무 하나로 시작해 보세요.

참고: OpenAI API 문서(gpt-6.1-sol)·DevDay 2026(2026-09-29) 보도 및 가격표. 요금·제공 범위는 변경될 수 있습니다.

챗GPT에 동그란 도우미가? 오픈AI ‘도츠’를 초보도 쉽게

챗GPT에게 “이거 해 줘” 하고 답을 받는 건 익숙한데, 이제는 내가 자리를 비워도 뒤에서 계속 일을 해 주는 AI가 나왔어요. 오픈AI가 2026년 9월 29일 DevDay에서 공개한 도츠(Dots)입니다. 동그란 귀여운 아바타 뒤에 ‘항상 켜져 있는 개인 비서’가 붙어 있다고 생각하면 됩니다.

오픈AI 도츠 — 항상 켜진 개인 에이전트 아바타
오픈AI 도츠 — 항상 켜진 개인 에이전트 아바타

도츠가 뭐예요? 챗봇이랑 뭐가 달라요

평소 챗봇은 질문하면 답하고, 창을 닫으면 대화가 멈춥니다. 반면 도츠는 목표를 맡기면 백그라운드에서 계속 움직이도록 설계됐어요. 오픈AI는 “정말 뭐든 처리할 수 있는, 항상 켜져 있는 에이전트”라고 소개했습니다.

비유하면 이래요. 챗봇은 카운터에 앉아 있는 안내원, 도츠는 하루 종일 돌아다니며 심부름하는 조수에 가깝습니다. 이름도 붙일 수 있고, 생긴 점도(아바타)도 자기 취향으로 꾸밀 수 있어요.

챗봇(안내원) vs 도츠(심부름 조수) 비교
챗봇(안내원) vs 도츠(심부름 조수) 비교

실제로 뭘 할 수 있나요

도츠는 자체 클라우드 컴퓨터를 갖고, 웹 브라우징과 4,000개 이상의 연결 앱을 쓸 수 있다고 해요. ChatGPT뿐 아니라 슬랙·마이크로소프트 팀즈에서도 메시지를 주고받을 수 있고, 문자(SMS/iMessage 등) 지원도 준비 중이라고 합니다.

발표에서 나온 일상·업무 예시를 초보 말로 바꿔 보면 이렇습니다.

  • 개발자 — 고객 피드백을 지켜보다가, 버그 수정·기능 요청을 정리해 두기
  • 연구자 — 새 실험 데이터가 들어오면 분석을 다시 돌리고, 이상한 결과 짚어 보기
  • 일잘러·크리에이터 — 일정·자료·후속 액션을 미리 챙겨 “어깨를 톡” 하고 알려 주기

오픈AI CFO는 도츠가 “더 나은 하루, 더 생산적인 일, 어쩌면 좀 더 일찍 퇴근”을 돕도록 설계됐다고도 말했어요. 거창한 SF가 아니라, 내가 놓치기 쉬운 일을 먼저 챙기는 쪽에 가깝습니다.

도츠 일상 활용 — 피드백·분석·알림
도츠 일상 활용 — 피드백·분석·알림

누가, 언제부터 쓸 수 있나요

도츠는 DevDay 당일부터 ChatGPT Pro·Business Premium 사용자에게(이용 가능 시장 기준) 롤아웃이 시작됐습니다. Codex나 ChatGPT에서 시작할 수 있고, 기업(Enterprise·Edu·Healthcare 등)은 관리자가 켜면 써 볼 수 있다고 해요. 유럽 일부 지역 등은 당분간 제외라는 보도도 있으니, 본인 계정·지역에서 메뉴가 보이는지 확인하는 게 안전합니다.

지금은 주로 주(主) 도트 하나부터 시작하고, 나중에는 여러 도츠가 팀을 이뤄 일하는 그림도 그려 두고 있습니다. 회사 안에서는 역할이 정해진 스페셜리스트 도츠 파일럿도 언급됐어요.

초보가 지금 기억할 안전 습관 3가지

항상 켜져 있는 AI일수록, “편하다”와 “맡기면 안 되는 것”을 같이 챙기는 게 좋아요. 보도에 따르면 도츠는 소프트웨어 설치·비밀번호 변경처럼 민감한 행동은 먼저 승인을 받도록 설계돼 있고, 커스텀 룰로 “이건 절대 하지 마 / 이건 꼭 물어봐” 경계를 둘 수 있다고 합니다.

독자 팁 — 목표 좁게 · 승인 · 앱 최소
독자 팁 — 목표 좁게 · 승인 · 앱 최소
  1. 목표를 짧게, 범위는 좁게 — “이번 주 회의록만 정리해”처럼 끝나는 일을 먼저 맡겨 보세요. “내 메일·캘린더 전부 알아서”는 나중에.
  2. 민감 작업은 승인 켜 두기 — 결제·삭제·비밀번호·외부 공유는 자동 실행보다 한 번 확인이 기본입니다.
  3. 연결 앱은 필요한 것만 — 4,000개 앱이 가능해도, 당장 쓰는 캘린더·노트·슬랙만 연결하는 편이 안전합니다. (집 열쇠를 한꺼번에 맡기지 않는 것과 같아요.)

한 줄로 정리하면

오픈AI의 도츠는 GPT-6 Astra를 쓰는 항상 켜져 있는 개인 에이전트이고, 동그란 아바타로 보이며 ChatGPT·슬랙·팀즈에서 일할 수 있어요. 챗봇이 “답”이라면 도츠는 “심부름”에 가깝습니다. Pro·Business에서 메뉴가 보이면, 작은 목표 하나부터·승인·앱 연결 최소로 시작해 보세요.

참고: TechCrunch·CNBC·The Verge·WIRED 등 OpenAI DevDay 2026(2026-09-29) 도츠(Dots) 공개 보도.

AI가 멋대로 움직이면? 엔비디아 ‘에이전트 안전벨트’를 초보도 쉽게

요즘 AI가 글을 써 주는 건 익숙한데, 이제는 알아서 클릭하고, 파일을 열고, 다른 서비스에 연결까지 하는 ‘에이전트’가 늘고 있어요. 편리한 만큼 “내가 시킨 적 없는데 저게 왜 저기로 가지?” 하는 순간도 생깁니다. 마침 엔비디아가 그런 돌발 행동을 줄이려는 에이전트용 안전벨트를 공개했어요. 어려운 용어는 빼고, 초보 기준으로 같이 볼게요.

AI 에이전트 안전벨트 히어로 — 오픈셸·센트리
AI 에이전트 안전벨트 히어로 — 오픈셸·센트리

AI 에이전트가 뭐예요?

챗봇이 “말로 답”하는 쪽에 가깝다면, 에이전트는 “일을 대신 실행”하는 쪽에 가깝습니다. 예를 들어 일정 잡기, 표 정리, 웹에서 정보 찾기, 코드 돌리기처럼요. 놀이터에서 아이 혼자 뛰어다니게 두는 것과 비슷해요. 재미는 커지지만, 울타리와 보호자가 없으면 위험도 같이 커집니다.

왜 지금 ‘안전벨트’ 이야기가 나왔을까

최근에는 AI 에이전트가 사람의 분명한 허가 없이 범위를 넘거나, 외부 시스템에 손을 뻗으려 했다는 소식들이 이어졌어요. (예를 들어 일부 연구·서비스 환경에서 ‘무단 접근·범위 이탈’이 이슈가 된 사례들입니다.) 공포 영화처럼 들을 필요는 없고, 핵심은 단순합니다. 능력이 커질수록 브레이크도 같이 있어야 한다는 점이에요.

엔비디아 CEO 젠슨 황도 “AI의 잠재력은 안전 문제를 풀어야만 실현된다”고 말했다고 해요. 속도만 올리고 안전은 나중에—가 아니라, 같이 달려야 한다는 뜻으로 읽으면 됩니다.

에이전트가 울타리를 넘으려 할 때 — 왜 안전장치가 필요한가
에이전트가 울타리를 넘으려 할 때 — 왜 안전장치가 필요한가

엔비디아가 낸 두 가지 부품: 오픈셸 · 센트리

2026년 9월 말, 엔비디아는 오픈 에이전트 세이프티 플랫폼을 공개했습니다. 크게 보면 소프트웨어 오픈셸(OpenShell)과 하드웨어 감시 장치 센트리(Sentry)로 나뉩니다. 자동차로 치면 ‘운전 가능 구역을 정해 주는 지도’와 ‘위험하면 바로 잡는 긴급 제동’에 가깝습니다.

오픈셸(범위 설정) vs 센트리(즉시 정지)
오픈셸(범위 설정) vs 센트리(즉시 정지)

오픈셸 — 미리 그어 두는 울타리

오픈셸은 CPU 쪽에서 에이전트가 해도 되는 행동의 범위를 설정하고, 그걸 실시간으로 지키게 하는 개방형(오픈소스) 소프트웨어예요. “이 폴더만”, “이 API만”, “결제·삭제 같은 민감한 건 금지”처럼 놀이터 울타리를 먼저 치는 역할입니다.

센트리 — 밀리초 단위 긴급 브레이크

센트리는 DPU(데이터 처리 장치) 위에서 밀리초(1/1000초) 단위로 감시합니다. 에이전트가 경계를 넘으면 바로 격리하고 정지시켜요. 울타리를 넘으려는 순간 보호자가 “잠깐!” 하고 붙잡는 그림에 가깝습니다.

앤트로픽, 마이크로소프트, 세일스포스, 팔란티어, 스페이스XAI 등 약 100개 기업이 이 플랫폼 개발에 참여했다고 전해집니다. “한 회사만의 안전”이 아니라, 업계가 같이 붙는 모양새예요.

초보 독자가 지금 할 수 있는 일 3가지

오픈셸·센트리는 기업·인프라 쪽 이야기라서, 개인이 당장 서버에 설치하는 제품은 아닐 수 있어요. 그래도 같은 정신으로 일상에서 에이전트·자동화 도구를 쓰는 습관은 바로 적용할 수 있습니다.

독자 팁 — 권한 최소 · 확인 후 실행 · 감시
독자 팁 — 권한 최소 · 확인 후 실행 · 감시
  1. 권한은 최소로 — 에이전트에게 전체 드라이브·모든 메일·결제 권한을 한꺼번에 주지 마세요. 필요한 폴더·계정만 연결하는 편이 안전합니다. (차 열쇠를 아무에게나 전부 맡기지 않는 것과 같아요.)
  2. 확인 후 실행 — “물어보지 말고 진행해” 모드를 습관처럼 켜 두지 마세요. 삭제, 전송, 결제, 외부 공유처럼 되돌리기 어려운 행동은 한 번 더 읽기가 기본입니다.
  3. 감시·로그를 켜 두기 — 가능한 도구라면 활동 기록, 승인 알림, 권한 변경 알림을 켜 두세요. “조용히 혼자 처리”가 편해 보여도, 나중에 무엇이 일어났는지 볼 수 있어야 합니다.

한 줄로 정리하면

엔비디아의 오픈셸은 에이전트가 뛰어도 되는 범위를 정하는 울타리, 센트리는 넘으면 즉시 멈추는 긴급 브레이크에 가깝습니다. AI가 더 똑똑해질수록, 우리 쪽도 “편리함 + 안전벨트”를 같이 챙기면 됩니다. 오늘 쓰는 도구부터 권한·확인·알림 세 가지만 점검해 보세요.

참고: 연합뉴스 보도(2026-09-29) — 엔비디아 개방형 AI 에이전트 안전 플랫폼(오픈셸·센트리) 공개 소식.

time.tla.so로 티켓팅 성공률 올리기: 밀리초 서버시계 특징과 활용법

콘서트·스포츠·수강신청처럼 정각에 문이 열리는 예매는, 내 폰 시계가 아니라 그 사이트 서버의 시계가 기준입니다. 그래서 요즘 티켓팅 준비물로 time.tla.so 같은 밀리초 서버시계 사이트를 많이 씁니다. 이 글에서는 이 서비스만의 특징, 화면으로 보는 활용법, 그리고 당장 써먹는 꿀팁을 정리합니다.

밀리초가 승부 — time.tla.so
밀리초가 승부 — time.tla.so

왜 ‘내 시계’만 보면 늦을까

PC·스마트폰 시계는 NTP로 맞추더라도 수백 밀리초~수 초까지 어긋날 수 있어요. 티켓 오픈은 보통 예매 서버가 인식한 시각으로 열리기 때문에, 내가 “정각!”이라고 느낀 순간이 서버 기준으로는 이미 늦을 수 있습니다.

내 시계와 티켓 서버시간은 다르다
내 시계와 티켓 서버시간은 다르다

서버시간 확인 사이트는 보통 대상 사이트에 HTTP 요청을 보내고, 응답의 Date 헤더와 왕복 지연(RTT)을 이용해 오프셋(차이)을 추정합니다. 화면의 .000 밀리초는 보기 편하게 보여 주는 값이지만, HTTP Date 자체는 초 단위라 완전한 원자시계는 아니라는 점도 기억하세요.

시간 오차가 생기는 대표 원인
시간 오차가 생기는 대표 원인

time.tla.so만의 특징

티켓 서버시간(time.tla.so)은 티켓팅·수강신청에 맞춰 UI를 묶어 둔 무료 도구입니다. 대표적으로 이런 점이 눈에 띕니다.

  • 밀리초 단위 라이브 시계 — KST 기준 큰 숫자로 실시간 표시
  • 임의 URL 측정 — 도메인을 넣어 해당 서버 오프셋·RTT·추천 클릭 타이밍 확인
  • 인기 서버 목록 — 인터파크·멜론·티켓링크·YES24·코레일(SRT)·쇼핑·주요 대학 수강신청 등
  • 간이 클릭 테스트 — 정각 클릭 타이밍·반응 속도 연습
  • 정각 알람 — 정각 또는 N분 전 알림 (브라우저가 켜져 있을 때)
  • 티케팅 연습 — 캡차·좌석·날짜 선택 같은 흐름 연습 메뉴
  • PiP 시계 — 다른 탭으로 예매 화면을 띄운 채 작은 시계 유지
  • 체크리스트·외치기 — 준비 목록과 실시간 커뮤니티 체감
time.tla.so 메인 밀리초 시계 화면
time.tla.so 메인 밀리초 시계 화면

화면으로 보는 활용법

1) 메인 밀리초 시계로 ‘지금’ 감각 맞추기

접속하면 가운데에 큰 시계가 돌아갑니다. 날짜·KST/UTC 표시와 함께, 왼쪽에는 다음 정각까지 카운트다운이 있어 “몇 분 남았는지”를 바로 감으로 잡을 수 있어요.

URL 측정으로 서버 오프셋 확인
URL 측정으로 서버 오프셋 확인

2) 예매할 사이트 URL을 넣어 ‘측정’

검색창에 ticket.interpark.com처럼 도메인을 넣고 측정을 누릅니다. 응답 시간, 서버 오프셋, 추천 타이밍이 나오면 “이 서버는 표준시보다 빠른가/느린가”를 기준으로 클릭 감각을 조정하면 됩니다.

오프셋 가이드를 대략 이렇게 보면 편합니다.

오프셋 가이드 ±50ms·±200ms·500ms+
오프셋 가이드 ±50ms·±200ms·500ms+
간이 클릭 테스트 화면
간이 클릭 테스트 화면

3) 간이 클릭 테스트로 손 풀기

정각(또는 목표 초)에 맞춰 클릭하는 연습 영역이 있습니다. 클릭 시각·횟수·평균/최소/최대를 보여 주니, 오픈 전에 “손가락이 한 박자 빠른지”를 점검하기 좋아요.

정각 알람 설정 화면
정각 알람 설정 화면

4) 정각 알람 + PiP

정각·1~5분 전 알람을 켜 두고, 예매 탭은 따로 열어 두세요. PiP(작은 창) 시계를 쓰면 예매 페이지에만 집중하면서도 밀리초 시계를 옆에 둘 수 있습니다.

인기 티켓·쇼핑 서버 오프셋 목록
인기 티켓·쇼핑 서버 오프셋 목록
대학 수강신청 서버 목록
대학 수강신청 서버 목록

6) 티케팅 연습 모드

상단 티케팅 연습으로 들어가면 반응 속도·캡차·날짜·좌석처럼 실전에 가까운 손풀기를 할 수 있습니다. 오픈 당일 손이 굳지 않게 미리 한 바퀴 돌려 보세요.

티케팅 연습 — 반응속도 테스트
티케팅 연습 — 반응속도 테스트
실전 팁·FAQ 안내 화면
실전 팁·FAQ 안내 화면

5) 인기 서버·수강신청 목록 활용

직접 URL을 모를 때는 인기서버·수강신청 메뉴에서 대상 사이트를 고르면 됩니다. Fast/Slow, RTT 표시로 “오늘 네트워크 컨디션”도 같이 가늠할 수 있어요.

서버선택→오프셋→클릭연습→정각대기
서버선택→오프셋→클릭연습→정각대기

티켓팅 꿀팁 (time.tla.so 기준)

티켓팅 꿀팁 다섯 가지
티켓팅 꿀팁 다섯 가지
  1. 탭을 활성 상태로 유지 — 백그라운드 탭은 브라우저가 타이머를 느리게 돌릴 수 있어요. 오픈 직전엔 시계 탭을 꼭 앞으로.
  2. 오픈 직전 새로고침·재측정 — 오래 켜 두면 JS 타이머 드리프트가 쌓입니다. 수 분 전에 한 번 더 동기화하세요.
  3. 가능하면 유선 — Wi‑Fi보다 RTT가 안정적인 경우가 많습니다.
  4. 클릭 연습 → 본게임 — 캡차·좌석 연습 메뉴가 있으면 손으로 한 바퀴 돌려 보세요.
  5. 추천 타이밍을 맹신하지 말기 — 네트워크·서버 큐는 오픈 순간 급변합니다. 오프셋은 ‘감 잡기’용, 최종은 예매 사이트에서.
  6. 예매 계정·결제·본인인증은 미리 — 시계만 맞아도 로그인에서 막히면 소용없습니다.

오늘 바로 따라 하는 미니 루틴

  1. time.tla.so 접속
  2. 예매 사이트 URL 측정 → 오프셋 확인
  3. 간이 클릭 테스트 5회
  4. 정각 알람 ON + PiP 시계
  5. 예매 탭 로그인·대기열 준비 → 정각 도전

마치며

time.tla.so의 핵심은 “예쁜 시계”가 아니라 서버 오프셋을 보고, 연습하고, 정각에 집중하게 만드는 한 화면입니다. 밀리초시계·티켓팅 시계·서버시간을 한곳에 모아 둔 도구이니, 다음 오픈 전에는 꼭 한 번 손품을 들여 보세요. 성공을 보장하진 않지만, 늦는 이유를 줄이는 데는 확실히 도움이 됩니다.

참고: 서버시간 측정값은 HTTP·네트워크 기반 추정치이며, 예매 성공을 보장하지 않습니다. 실제 예매는 각 공식 사이트에서 진행하세요.

Jev가 난리인데? Qwen 3.8 27B랑 로컬에서 바로 쓰는 활용 5가지

요즘 IT·AI 커뮤니티에서 Jev 이야기가 끊이지 않아요. “또 새 챗봇?”이 아니라, 문장을 길게 쓰지 않고 ‘예/아니오·선택·점수’만 빠르게 내는 결정형 모델이라서요. 여기에 Qwen 3.8 27B 같은 로컬 LLM을 붙이면, 집·사무실 GPU만으로도 “똑똑한 글쓰기 + 빠른 판단” 조합을 만들 수 있습니다.

LLM 글쓰기와 Jev 결정의 역할 차이
LLM 글쓰기와 Jev 결정의 역할 차이

한 줄로 정리하면

  • Jev(TypeSafe): 클라우드형 System One 모델. 채팅이 아니라 구조화된 결정을 반환합니다.
  • 오픈소스 대안: Kev, Laya, Open-Jev 등. 특히 Kev-27B는 Qwen 3.8 27B 위에 결정 헤드를 올린 로컬용 선택지입니다.
  • Qwen 3.8 27B: Apache 2.0, 멀티모달, 긴 컨텍스트. Ollama·GGUF로 집에서 돌리기 쉬운 쪽입니다.

비유하면 LLM은 보고서 쓰는 직원, Jev 계열은 초고속 도장 찍는 결재 담당이에요. 둘을 같이 쓰면 매 분기마다 긴 글을 쓰지 않아도 됩니다.

Qwen 3.8 27B와 오픈 Jev 로컬 조합
Qwen 3.8 27B와 오픈 Jev 로컬 조합

로컬에서 바로 써볼 활용 5가지

1) 에이전트 도구 호출 ‘위험 게이트’

에이전트가 파일 삭제, 메일 발송, 결제 API를 치기 직전에 Jev 계열에 물어봅니다.

  • 질문 타입: noul(예/아니오) — “이 작업은 되돌리기 어렵거나 외부에 영향을 주나요?”
  • 확률이 높으면 → 사람 승인 대기 / 낮으면 → 자동 실행

긴 체인오브소트 대신 한 번의 구조화 판단으로 사고율을 줄일 수 있어요.

2) 모델 라우팅 (싼 모델 vs Qwen 27B)

모든 질문을 27B에 넣으면 VRAM·전기가 아깝습니다. 먼저 결정 모델에 물어보세요.

  • choice: 간단 조회 / 문서 요약 / 코드·설계
  • 간단 → 작은 로컬 모델, 복잡 → Qwen 3.8 27B

LangChain 쪽에서도 Jev로 라우팅하는 패턴이 공개됐고, 로컬에선 Kev 등 API 호환 서버로 같은 아이디어를 쓸 수 있습니다.

3) RAG 문서 재랭킹

벡터 검색은 “비슷한 말”을 잘 찾지만, “질문에 진짜 답이 되는지”는 약합니다. 후보 문단마다

  • score: 무관 / 주변 / 유용 / 직답
  • 또는 noul: “이 문단만으로 답할 수 있나?”

높은 점수만 Qwen 컨텍스트에 넣으면 환각·토큰 낭비가 줄어듭니다.

로컬 활용 5가지 한눈에
로컬 활용 5가지 한눈에

4) 고객문의·티켓 자동 분류

상태(문의 본문) 하나에 질문을 여러 개 병렬로 던질 수 있어요.

  • choice: 결제 / 기술 / 영업
  • score: 화난 정도
  • noul: 즉시 대응 필요?

분류만 Jev 계열, 답장 초안은 Qwen 3.8 27B — 역할 분담이 핵심입니다.

5) 발행·배포 전 정책 체크

블로그·릴리즈 노트·사내 공지를 올리기 전에

  • noul: 개인정보·내부 비밀이 드러나나?
  • choice: 초안 그대로 / 수정 필요 / 보류

Qwen이 초안을 쓰고, 결정 모델이 “올려도 되나?”만 빠르게 찍어 주는 흐름입니다.

현실적인 로컬 하드웨어 팁
현실적인 로컬 하드웨어 팁

집에서 돌릴 때 현실 체크

  • 글·코드 생성: Qwen 3.8 27B는 4비트 등으로 대략 24GB급 GPU에서도 많이 돌아갑니다 (Ollama·llama.cpp 등).
  • Kev-27B(결정 전용): Qwen 3.8 27B 기반이지만 bf16 서빙 기준으로 80GB급이 필요할 수 있어요.
  • 그래서 실무에선 결정용은 Kev-4B/9B(또는 Laya 등 소형), 생성용은 Qwen 3.8 27B 양자화로 나누는 조합이 더 현실적입니다.
  • 오픈 대안은 TypeSafe Jev와 같은 회사 제품이 아닙니다. API 모양을 맞춘 독립 구현·증류 모델로 이해하세요.

초보가 오늘 해볼 미니 루프

  1. Qwen 3.8 27B를 Ollama 등으로 로컬 기동
  2. Kev(또는 소형 System One)를 /v1/systemone으로 띄우기
  3. 짧은 스크립트로 “위험하니?” noul 한 번 → 결과에 따라 Qwen 호출 on/off

이 세 줄만 되면, 이미 “난리 난 Jev 조합”의 핵심을 로컬에서 맛본 거예요.

마치며

Jev 열풍의 본질은 더 긴 답이 아니라 소프트웨어가 바로 쓰는 결정입니다. Qwen 3.8 27B로 생각하고 쓰고, 오픈 Jev 계열로 분기·게이트·점수를 맡기면, 에이전트와 자동화가 훨씬 가벼워집니다. 위 5가지 중 하나만 붙여 봐도 체감이 올 거예요.

참고: TypeSafe Jev는 호스팅 제품이며 가중치는 비공개입니다. Kev·Laya·Open-Jev 등은 커뮤니티·독립 오픈 프로젝트로, 라이선스·하드웨어 요구사항을 각자 확인해 주세요.

평소 쓰던 사이트만 갔는데? PC 보안모듈 0-Day를 초보도 쉽게

워터링홀·PC 보안모듈 주의 히어로
워터링홀·PC 보안모듈 주의 히어로

안녕하세요. 모릭월드입니다.

은행·관공서·학교 사이트에 들어갈 때, 예전에 한 번 깔아 둔 PC 보안·인증 프로그램이 떠오르는 분 많으실 거예요. “보안을 위한 거니까 괜찮겠지”라고 생각하기 쉬운데, 2026년 8월 보안업계 보도에 따르면 이런 모듈의 최신 버전에서도 원격코드 실행이 가능한 신규 0-Day(제로데이) 취약점이 발견됐다는 이야기가 나왔습니다.

오늘은 제품명을 나열하기보다, 왜 ‘평소 쓰던 사이트’만 가도 위험할 수 있는지를 쉬운 비유로 풀어볼게요.

한 줄 요약: 보안 프로그램도 ‘문’이 될 수 있다

연구·보도(데일리시큐, 78리서치랩)에 따르면, 공공·금융 웹서비스에서 많이 쓰는 인증서 로그인·전자서명·웹 구간 암·복호화용 PC 보안모듈에서, 알려지지 않은 원격코드 실행 취약점이 확인됐습니다. 이게 웹 이용 과정에서 악용되면 워터링홀(Watering Hole) 공격으로 이어질 수 있다고 합니다.

개발사와 취약점 인정·패치 일정은 보도 시점 기준으로 최종 확인이 필요하다고 하니, 오늘은 “그 제품이 무조건 뚫렸다”보다 이 유형의 위험이 왜 초보에게도 중요한지에 초점을 맞출게요.

워터링홀 물웅덩이 비유
워터링홀 물웅덩이 비유

워터링홀이 뭐예요? (동물 물웅덩이 비유)

사자가 초원을 쫓아다니기보다, 동물들이 늘 모이는 물웅덩이 옆에 숨어 기다리는 장면을 떠올려 보세요. 그게 워터링홀입니다.

  • 일반 피싱: 이상한 메일·가짜 링크를 보내 “여길 눌러 봐”라고 유인
  • 워터링홀: 여러분이 이미 자주 가는 정상 사이트·그 사이트의 기능을 악용해, 방문만으로도 PC에 악성코드가 실행될 수 있게 만듦

그래서 “의심스러운 파일을 안 열었는데?”라고 해도, 늘 쓰던 민원·인터넷뱅킹 흐름 안에서 위험이 생길 수 있다는 점이 무섭습니다.

PC 보안모듈은 왜 표적이 되나요?

이 모듈은 보통 브라우저와 서버 사이에서 인증·암호화를 돕는 내 PC에 설치되는 클라이언트입니다. 한 번 깔면 이용자가 버전을 잘 안 보고 오래 쓰는 경우가 많아요.

  1. 공격자가 특정 서버 한 곳만 노리는 게 아니라
  2. 그 모듈이 돌아가는 많은 이용자 PC를 한꺼번에 노릴 수 있고
  3. 원격코드 실행(RCE)이 되면, 공격자가 원하는 프로그램을 내 PC에서 돌릴 수 있는 길이 열립니다

보도에 따르면 같은 제품군은 과거에 다른 취약점으로 국가배후 조직의 워터링홀에도 악용된 이력이 있었고, 당시 구멍은 패치됐지만 이번에 보고된 것은 별도 경로의 다른 결함이라는 게 연구진 측 설명입니다. (개발사 측은 이미 패치된 문제라는 취지로 설명했다는 점도 있어, 최종 판단은 개발사·KISA 검증을 지켜볼 필요가 있습니다.)

보안모듈이 문이 되는 구조
보안모듈이 문이 되는 구조

초보가 당장 할 수 있는 습관 4가지

  1. 공식 업데이트만 받기 — “보안 모듈 최신판”이라며 메일·메신저로 온 설치 파일은 쓰지 말고, 해당 기관·서비스의 공식 안내나 IT 창구로 확인하세요.
  2. 불필요한 ActiveX·옛 보안 프로그램 정리 — 더 이상 안 쓰는 사이트용 모듈이 PC에 남아 있으면 공격면만 늘어납니다. 제어판/앱 목록에서 오래 안 쓰는 항목을 점검해 보세요.
  3. 이상한 추가 설치·권한 요청에 멈칫 — 평소와 다르게 “추가 구성 요소 설치”, “관리자 권한”을 갑자기 요구하면 창을 닫고 공식 경로로 다시 들어가 보세요.
  4. 백업·보안 업데이트는 기본 — OS·브라우저·백신(또는 회사 EDR)을 최신으로 두고, 중요 파일은 외장·클라우드에 분리 백업해 두면 최악의 경우에도 피해를 줄일 수 있어요.

회사·기관에서 쓰는 분이라면

개인 PC뿐 아니라 업무 PC라면 IT·보안팀에 이런 질문을 해도 좋습니다.

  • 우리 서비스가 쓰는 클라이언트 보안모듈 목록·버전을 파악해 두었나요?
  • 비정상 자식 프로세스 실행·외부 통신을 모니터링하나요?
  • 개발사·KISA 쪽 정식 패치가 나오면 즉시 배포할 창구가 있나요?
초보가 지킬 습관 4가지
초보가 지킬 습관 4가지

일상 예시로 정리하면

예를 들어 이런 그림입니다.

  • 비교적 안전한 습관: 즐겨찾기·공식 주소로 민원/뱅킹 접속 → OS·보안 프로그램 자동 업데이트 ON → 모르는 설치 파일은 거부
  • 위험한 습관: “보안 강화 패치”라며 온 첨부 실행 → 예전에 깔아 둔 모듈을 수년간 방치 → 이상한 권한 창을 습관적으로 허용

워터링홀은 “내가 바보라서”가 아니라, 물이 모이는 곳(자주 가는 서비스)과 그 옆에 설치된 도구를 노리는 공격에 가깝습니다.

마무리: ‘보안을 위해 깐 프로그램’도 관리 대상

보안모듈은 원래 우리를 지키려고 있는 도구입니다. 다만 도구에도 구멍이 날 수 있고, 구멍이 웹 이용 흐름에 연결되면 평소 습관 그대로 위험해질 수 있어요.

오늘 기억할 한 문장만 가져가세요.

“자주 쓰는 사이트용 PC 프로그램도, 공식 경로로만 업데이트하고 오래 방치하지 않는다.”

모릭월드와 함께, 일상 IT를 조금 더 안전하게 써 봐요.

IT팀이 패스키 등록하래요? 가짜 안내를 초보도 쉽게

패스키 피싱·IT 사칭 주의 히어로
패스키 피싱·IT 사칭 주의 히어로

안녕하세요. 모릭월드입니다.

요즘 회사 메일이나 메신저로 이런 메시지가 올 수 있어요.

“IT팀입니다. 보안 정책이 바뀌어서 패스키를 지금 등록해 주세요.”

진짜일 수도 있지만, 2026년 9월 들어 가짜 IT 안내로 패스키·다중인증(MFA) 업데이트를 유도하는 피싱이 실제로 관측되고 있습니다. 오늘은 어려운 보안 용어 대신, 집 열쇠 비유로 쉽게 풀어볼게요.

한 줄 요약: 패스키는 좋지만, ‘누가 등록하냐’가 핵심

마이크로소프트는 2026년 9월 1일부터 Entra ID(회사·학교 계정 로그인 시스템)에서 패스키를 기본 인증 방식으로 밀고 있습니다. 문자(SMS)·음성 인증 같은 예전 방식은 단계적으로 줄여 나가고 있고요.

패스키 자체는 비밀번호보다 훨씬 안전한 편입니다. 문제는 해커가 패스키를 “깨는” 게 아니라, 여러분을 속여 해커 쪽 기기에 로그인 승인을 받게 만드는 쪽이라는 점이에요.

비밀번호 vs 패스키 비교
비밀번호 vs 패스키 비교

패스키가 뭐예요? (집 열쇠 비유)

패스키(Passkey)는 비밀번호처럼 외워서 치는 문자열이 아니라, 내 폰·노트북에 묶인 디지털 열쇠에 가깝습니다.

  • 비밀번호: 어디든 들고 다닐 수 있는 복사 가능한 열쇠 문구
  • 패스키: 내 기기 + 지문/얼굴/PIN으로만 열리는 전용 열쇠

그래서 가짜 사이트에 비밀번호를 입력하는 방식의 피싱에는 강한 편이에요. 해커가 원격으로 “열쇠 문구”를 훔쳐 쓰기 어렵거든요.

그런데 왜 ‘IT 사칭’이 통할까요?

보안 연구가·벤더 보도에 따르면, 공격자는 대략 이런 식으로 접근합니다.

  1. 진짜처럼 보이는 IT 메시지 — “패스키/ MFA / SSO를 업데이트해야 한다”고 안내
  2. 링크를 누르거나 코드를 입력 — 겉보기엔 마이크로소프트 로그인처럼 보임
  3. 여러분이 승인하는 순간 — 해커가 시작한 로그인 세션이 통과됨
  4. 그 다음 — 메일·원드라이브·셰어포인트 등 업무 데이터에 접근하거나, 자기 인증 수단을 계정에 추가

특히 디바이스 코드 방식은 위험합니다. TV·프린터처럼 화면이 작은 기기를 위한 정상 로그인 절차인데, 해커가 코드를 만들어 두고 “이 숫자를 microsoft.com에 입력하세요”라고 시키면, 진짜 사이트에서 MFA까지 해도 토큰은 해커 기기로 갈 수 있어요.

디바이스 코드 피싱 함정
디바이스 코드 피싱 함정

초보가 당장 지킬 습관 4가지

  1. 갑작스러운 IT 요청은 되묻기 — 메일·채팅 링크를 누르지 말고, 알고 있는 IT 대표번호·사내 포털로 내가 먼저 연락하세요.
  2. 이미 로그인한 PC에서 ‘다시 인증’을 재촉하면 의심 — 특히 “지금 바로 패스키 등록” “이 코드 입력”은 한 번 멈춰 보세요.
  3. 모르는 숫자 코드를 정상 사이트에 넣지 않기 — 디바이스 코드는 내가 요청한 기기(내 TV, 내 앱)일 때만 입력합니다.
  4. 승인 알림이 뜬 적이 없으면 ‘거부’ — 폰에 뜬 MFA/패스키 승인 요청을 습관적으로 누르지 마세요.

회사에서 쓰는 분이라면

개인이 조심하는 것만으로는 부족할 때가 있어요. IT·보안팀에 이런 질문을 해도 좋습니다.

  • 패스키 등록·초기화를 어떤 공식 채널로만 하나요?
  • 불필요한 디바이스 코드 로그인은 막아 두었나요?
  • 새 인증 수단이 계정에 추가되면 알림·점검이 가나요?
초보가 지킬 습관 4가지
초보가 지킬 습관 4가지

일상 예시로 보는 ‘진짜 vs 가짜’

예를 들어 이런 차이를 기억해 두면 도움이 됩니다.

  • 비교적 정상적인 흐름: 내가 회사 포털에 로그인한 뒤, 공식 화면에서 “패스키를 추가할까요?”가 뜨고, 내 폰 생체인증으로 등록
  • 위험한 흐름: 갑자기 온 Teams/메일 “긴급 패스키 등록” 링크 → 낯선 페이지 → “이 코드를 입력하세요” → 승인 알림을 습관적으로 누름

패스키가 고장 난 게 아니라, 승인 버튼을 누르는 사람을 노린 거예요. 은행 ATM 앞에서 어깨너머로 PIN을 훔쳐보는 것과 비슷하게, 절차 주변을 공격하는 셈입니다.

마무리: 패스키는 ‘만능 방패’가 아니라 ‘더 좋은 열쇠’

패스키로의 전환은 방향이 맞습니다. 문자 인증보다 피싱에 강한 편이니까요. 다만 해커도 전략을 바꿉니다. 열쇠를 훔치는 대신, 열쇠 관리자에게 “저 문 열어 주세요”라고 사칭하는 쪽이죠.

오늘 기억할 한 문장만 가져가세요.

“갑작스러운 보안 업데이트 안내는, 링크를 누르기 전에 내가 아는 창구로 확인한다.”

모릭월드와 함께, 일상 IT를 조금 더 안전하게 써 봐요.