오늘의 뉴스 한눈에 보기
- GitHub Actions Workflow execution protections
- Google AI 에이전트 기반 지속 취약점 스캔
- 릴리, ESR1 변이 진행성·전이성 유방암에 Inluriyo·Verzenio 경구 병용요법 승인 발표
AI·개발
AI 기반 개발 자동화가 빨라질수록 핵심은 생성 속도보다 변경 실행 권한과 보안 검증을 운영 체계에 넣는 일이다. GitHub는 워크플로 실행을 세밀하게 통제하는 기능을 정식 출시했고, Google은 모든 코드 변경을 사전 스캔하고 수정안을 사람 검토로 연결하는 방식을 공개했다.
오늘의 핵심
보안GitHub Actions 실행 정책을 워크플로별로 적용
- Workflow execution protections가 GitHub Enterprise, 조직, 리포지터리에서 정식 제공된다.
- 누가 어떤 이벤트로 워크플로를 실행할 수 있는지 허용 목록으로 제어할 수 있다.
- 배포 등 위험도가 높은 워크플로 파일에만 별도 규칙을 적용할 수 있다.
- Evaluate mode로 실제 차단 전에 영향받을 실행을 확인할 수 있다.
출처: Workflow execution protections in GitHub Actions generally available
자동화Google, 코드 체크인마다 AI 보안 스캔과 수정 제안 연결
- Google은 배포 코드의 모든 변경을 사전 제출 단계에서 AI 에이전트로 평가한다고 밝혔다.
- 특화 트리아지 에이전트는 취약 경로의 도달 가능성을 1분 이내에 검증하며, Google은 92% 초과 정밀도를 제시했다.
- 수정 에이전트가 만든 수정안은 자동 반영하지 않고 인간 검토로 보낸다.
- Google은 편향을 막기 위해 개발·스캔·트리아지 에이전트의 하니스·규칙·컨텍스트를 서로 분리하라고 권고한다.
출처: Changing the game: How Google uses agentic AI to secure hundreds of millions of lines of code
대응공개 리포지터리의 pull_request_target 사용 여부 점검
- 기존 이벤트 정책이 없는 공개 리포지터리에는 pull_request_target을 비활성화하는 기본 규칙이 evaluate mode로 도입됐다.
- GitHub는 영향받는 리포지터리에 2026년 11월 2일부터 이 규칙을 자동 강제 적용할 예정이라고 밝혔다.
- 강제 적용 전에 evaluate mode 결과를 확인하고 대체 트리거나 명시적 이벤트 정책 필요 여부를 결정해야 한다.
출처: Workflow execution protections in GitHub Actions generally available
바이브 코딩 실무
출시GitHub Actions Workflow execution protections
- 워크플로 실행 주체와 실행 시작 이벤트를 허용 목록으로 제한하는 기능이 일반 제공으로 전환됐다.
- 특정 워크플로 파일만 대상으로 규칙을 적용하는 workflow file targeting을 지원한다.
- Insights로 정책 집행 결과를 확인할 수 있고, 엔터프라이즈·조직·리포지터리 수준 REST API도 제공한다.
- Evaluate mode는 규칙을 강제하지 않은 채 차단될 실행을 미리 보여준다.
- 공개 리포지터리의 pull_request_target 기본 규칙은 2026년 11월 2일부터 자동 강제 적용될 예정이다.
출처: Workflow execution protections in GitHub Actions generally available
AI 자동화 사례
보안Google AI 에이전트 기반 지속 취약점 스캔
- Google은 인프라에 배포하는 수억 줄 코드의 모든 변경을 지속 스캔하며, 매월 수백 건의 취약점이 코드베이스나 프로덕션에 도달하기 전에 막힌다고 밝혔다.
- 개발 도구 안에서 각 코드 체크인을 실시간으로 평가하는 사전 제출 스캔이 핵심이다.
- 라이브 코드베이스 메타데이터와 의존성 호출 그래프를 활용한 위협 모델로 일부 사례의 오탐률을 3%까지 낮췄다고 설명했다.
- 빠른 1차 스캔 뒤 AST 파싱, 호출 그래프 순회, 안전 규칙을 이용한 트리아지 에이전트가 도달 가능성을 검증한다.
- 수정 에이전트는 증명용 코드 조각을 바탕으로 수정안을 생성하고 인간 검토에 제출하며, 야간 통합 테스트의 사후 스캔이 추가 방어층을 맡는다.
출처: Changing the game: How Google uses agentic AI to secure hundreds of millions of lines of code
오늘의 활용 아이디어
운영AI 보안 자동화는 읽기 전용 탐지와 검토용 수정안부터 검증
- 비핵심 저장소에서 풀 리퀘스트별 보안 점검과 수정안 제안을 먼저 시험할 수 있다.
- 자동 병합과 자동 배포 권한은 부여하지 않고 인간 검토를 유지한다.
- 탐지 정밀도, 누락 사례, 오탐 검토 시간, 수정 완료 시간, PR당 도구 비용을 함께 측정한다.
출처: Changing the game: How Google uses agentic AI to secure hundreds of millions of lines of code
운영워크플로 위험도별 실행 정책 표준화
- CI, 배포, 권한이 높은 유지보수 작업을 구분해 실행 주체와 이벤트를 목록화한다.
- 배포 워크플로부터 evaluate mode를 적용해 예상 차단 범위를 확인한다.
- REST API를 활용하면 여러 리포지터리의 실행 정책을 반복 가능한 운영 절차로 관리할 수 있다.
출처: Workflow execution protections in GitHub Actions generally available
시장·비즈니스
오늘의 검증 신호는 특정 유전자 변이와 치료 이력에 따라 치료 경로가 달라지는 정밀의료 영역에서 나왔다. 기사 요약은 FDA 승인 대상과 임상 결과를 다루며, 사업 아이디어는 의료진의 판단을 대신하지 않고 환자·보호자의 정보 이해, 진료 준비, 일정 기록을 지원하는 실험에 초점을 맞췄다.
오늘의 핵심
오늘의 변화ESR1 검사 결과와 이전 치료 이력이 새로운 경구 병용요법의 적용 조건이 됐다
- 특정 분자표지자, 암의 유형과 진행 단계, 이전 내분비 치료 후 진행 여부가 모두 치료 대상 결정에 관여한다.
- 두 치료제가 모두 경구 제형이지만 안전성 모니터링이 요구되므로, 검사 결과 이해부터 복약·검사 일정 관리까지 정보 접점이 늘어날 수 있다.
사업 기회처방이 아닌 설명·준비·기록 과정의 반복 마찰을 검증할 수 있다
- 암센터와 환자 지원단체를 대상으로 검사 용어 해설, 진료 전 질문 정리, 일정 기록 도구의 필요성을 확인할 수 있다.
- 초기 실험은 완제품 개발보다 인터뷰, 종이 안내서, 수기 일정 정리, 환자 경험 조사처럼 의료적 판단과 분리된 방식이 적합하다.
실행 원칙이해도와 누락 감소를 측정하되 치료 효능이나 복약 결정을 다루지 않는다
- 검사 결과 이해도, 진료 준비 시간, 미해결 질문 수, 다음 일정 누락 여부를 검증 지표로 삼을 수 있다.
- 모든 서비스는 담당 의료진과의 상담을 보조하는 비의료 정보 지원으로 범위를 명확히 해야 한다.
건강·웰니스
FDA 승인릴리, ESR1 변이 진행성·전이성 유방암에 Inluriyo·Verzenio 경구 병용요법 승인 발표
- 미국 FDA는 Inluriyo와 Verzenio 병용요법을 ER+/HER2-, ESR1 변이 국소 진행성 또는 전이성 유방암 성인에 대해 정식 승인했다.
- 대상은 FDA 승인 검사에서 ESR1 변이가 확인되고 최소 한 차례의 내분비 치료 후 질환이 진행한 환자다.
- 릴리 발표에 따르면 EMBER-3 3상 ESR1 변이 전이성 유방암 환자군의 무진행생존기간 중앙값은 병용요법 11.1개월, Inluriyo 단독요법 5.5개월이었고 위험비는 0.53이었다.
- 두 치료제는 모두 경구 제형이지만 Verzenio 치료에는 혈구검사와 간기능 검사 등 안전성 모니터링이 요구된다.
- 이처럼 검사 결과와 치료 이력에 따라 경로가 나뉘면 환자와 보호자가 검사 용어, 진료 질문, 복약·검사 일정을 이해하고 준비하는 과정에서 정보 지원 수요가 생길 가능성이 있다.
오늘의 사업 아이디어
아이디어 1
진료 전 15분
암센터가 환자와 보호자에게 제공할 수 있도록 검사 용어 해설, 진료 질문 정리, 다음 일정 기록을 한 장으로 구성하는 비의료 진료 준비 서비스다.
왜 지금인가
- 이번 승인처럼 분자표지자와 이전 치료 이력을 함께 확인해야 하는 치료 경로에서는 환자가 자신의 검사 결과와 치료 순서를 이해해야 할 정보 부담이 커질 수 있다.
- 경구 병용요법에도 안전성 모니터링이 요구되므로 진료와 검사 일정을 빠뜨리지 않고 기록하려는 반복 수요가 생길 가능성이 있다.
누가 돈을 내는가
ESR1 검사 결과를 설명하고 진행성·전이성 유방암 환자의 다음 진료를 준비시키는 미국 암센터의 환자 교육·코디네이션 담당자
수익 방식
암센터별 초기 안내 자료 구축비와 월 단위 콘텐츠 갱신 구독료를 받는다.
가장 작은 검증
- 1~3일 동안 암센터 코디네이터 또는 환자 지원단체 관계자 5명을 인터뷰해 반복 질문과 일정 누락 지점을 수집한다.
- 수집한 질문으로 종이 한 장짜리 프로토타입을 만들고 5명의 환자·보호자에게 사용성 테스트를 진행한다.
- 테스트 전후 검사 용어 이해도, 진료 준비 시간, 남은 질문 수를 비교하고 3개 지표 중 2개 이상이 개선되면 유료 시범 운영을 제안한다.
확인할 위험
- 의료적 해석이나 치료 조언으로 오인될 수 있어 정보 출처와 서비스 범위를 분명히 해야 한다.
- 환자마다 검사 결과와 치료 이력이 달라 표준 안내서만으로는 충분하지 않을 수 있다.
- 암센터가 기존 교육 자료로 문제를 해결하고 있어 별도 비용을 지불하지 않을 가능성이 있다.
아이디어 2
다음 일정 데스크
환자나 보호자가 의료진에게 받은 복약·검사 일정을 전달하면 이를 캘린더와 확인 목록으로 수기 정리해 주는 비의료 운영 대행이다.
왜 지금인가
- 두 치료제가 경구 제형이라는 사실은 의료기관 밖에서 환자와 보호자가 관리해야 할 일정이 존재할 가능성을 시사한다.
- Verzenio 치료에 혈구검사와 간기능 검사 등 안전성 모니터링이 요구되므로, 의료진이 정한 일정을 기록하고 확인하는 지원의 필요성을 검증할 수 있다.
누가 돈을 내는가
진행성·전이성 유방암 환자의 일정 관리를 직접 돕는 가족 보호자와 이들의 지원 업무를 맡는 암센터 코디네이터
수익 방식
환자 1명당 일정 정리 건별 요금 또는 암센터 코디네이터 좌석당 월 구독료를 받는다.
가장 작은 검증
- 의료적 판단 없이 환자가 제공한 일정만 옮겨 적는 서비스 범위를 정하고 개인정보를 최소한으로 받는 수기 양식을 만든다.
- 3~5명의 보호자에게 7일간 무료로 일정표와 질문 목록 정리를 대행한다.
- 다음 일정 누락 건수, 정리에 걸린 시간, 재이용 의향을 측정하고 참여자의 절반 이상이 유료 재이용 의향을 보이면 건별 선주문을 받는다.
확인할 위험
- 민감한 건강정보를 다루게 될 수 있어 개인정보 보호와 접근 권한 관리가 핵심이다.
- 일정을 잘못 옮기거나 알림이 전달되지 않으면 신뢰와 안전 문제가 발생할 수 있다.
- 복약 변경이나 검사 필요성을 판단하지 않고 의료진이 제공한 정보의 기록에만 한정해야 한다.
아이디어 3
경로의 목소리
ESR1 검사 결과 통보부터 치료 시작까지 환자·보호자가 겪는 정보 마찰을 인터뷰해 암센터용 개선 보고서로 제공하는 환자 경험 조사 서비스다.
왜 지금인가
- 새 승인 대상은 ESR1 변이 확인, 암의 유형과 진행 상태, 이전 내분비 치료 후 진행이라는 여러 조건을 포함해 설명 과정에서 반복적인 혼란이 생길 가능성이 있다.
- 치료 선택지가 추가되면 암센터는 검사 결과 통보, 진료 질문, 복약·검사 일정 안내 과정에서 어느 지점이 이해하기 어려운지 확인할 필요가 생길 수 있다.
누가 돈을 내는가
ER+/HER2- 진행성·전이성 유방암 환자의 검사 결과 안내와 교육 과정을 운영하는 암센터 환자경험 책임자
수익 방식
인터뷰 10건과 개선 보고서를 묶은 프로젝트 건별 조사비를 받고, 후속 조사는 분기별 계약으로 과금한다.
가장 작은 검증
- 2일 안에 암센터 코디네이터와 환자 지원단체 관계자 5명을 인터뷰해 조사 구매 의향과 필요한 결과물을 확인한다.
- 가상의 환자 여정을 기반으로 결과 통보, 질문 준비, 일정 기록의 마찰을 보여주는 3쪽짜리 샘플 보고서를 제작한다.
- 5곳에 유료 파일럿을 제안해 1곳 이상이 인터뷰 조사비 또는 예약금을 지급하면 실제 조사를 시작한다.
확인할 위험
- 소수 인터뷰 결과를 전체 환자 경험으로 일반화할 위험이 있다.
- 환자 모집과 동의 절차가 복잡해질 수 있으며 민감한 경험을 안전하게 다뤄야 한다.
- 암센터가 자체 만족도 조사와 비교해 외부 조사 서비스의 추가 가치를 낮게 평가할 수 있다.
'NEWS > DEV' 카테고리의 다른 글
| [TTOWAH NEWS] 2026.09.23 GitHub Copilot에 Claude Opus 5.5 제… 외 9건 (0) | 2026.10.11 |
|---|---|
| [또와 뉴스] 2026.09.22 GitHub Copilot에 Grok 4.7 단계 도입 외 7건 (0) | 2026.10.11 |
| [또와 뉴스] 2026.09.21 VB Pulse 8월 조사: OpenAI 사용 기업의 69%… (0) | 2026.10.09 |
| [또와 뉴스] 2026.09.20 GitHub Restrict code coverage 규칙… 외 2건 (0) | 2026.10.09 |
| [또와 뉴스] 2026.09.18 GitHub Actions Ubuntu 26.04 러너 정식… 외 2건 (0) | 2026.10.09 |
| [또와 뉴스] 2026.09.17 GitHub Copilot Auto 모델 선택 3개 티어 외 2건 (0) | 2026.10.09 |
| [또와 뉴스] 2026.09.16 GitHub.com과 파트너 CDN의 HTTPS SHA-1… 외 2건 (1) | 2026.10.08 |
| [또와 뉴스] 2026.09.15 Perplexity, GPT‑6 Astra로 변경·모니터링·… 외 1건 (0) | 2026.10.08 |
