Anthropic, npm에 Claude Code 소스 코드 513K줄 실수로 공개 — 개발자가 알아야 할 사항
(dev.to)Anthropic의 Claude Code 소스 코드 51만 3천 줄이 npm 배포 실수로 유출되었으며, 이와 동시에 axios 패키지에 대한 공급망 공격이 발생했습니다. 이번 사건은 AI 에이전트의 핵심 아키텍처 노출과 함께 원격 코드 실행(RCE) 및 API 키 탈취라는 심각한 보안 위협을 초래했습니다.
- 1Anthropic의 Claude Code 소스 코드 513,000줄이 npm 배포 실수로 유출됨
- 2유출된 코드를 통해 RCE 및 API 키 탈취 가능한 취약점(CVE-2025-59536 등) 노출
- 3사고 원인은 Bun 패키징 에러 및 .npmignore 파일 누락이라는 단순 설정 오류
- 4사고 당일 axios 패키지에 대한 RAT(Remote Access Trojan) 공급망 공격 동시 발생
- 5개발자는 3월 31일 npm 설치 로그를 즉시 감사하고 최신 버전으로 업데이트 필요
왜 중요한가
배경과 맥락
업계 영향
한국 시장 시사점
AI 스타트업 창업자들에게 이번 사건은 '기술적 우위(Technical Edge)'가 어떻게 '보안적 부채(Security Debt)'로 돌변할 수 있는지를 보여주는 경고장입니다. Claude Code의 아키텍처는 Anthropic의 핵심 IP(지식재산권)입니다. 배포 과정에서의 사소한 실수 하나가 경쟁사나 공격자에게 완벽한 공격 가이드를 제공할 수 있다는 점을 명심해야 합니다.
창업자들은 개발 속도(Velocity)를 높이는 것만큼이나, 배포 파이프라인의 무결성을 검증하는 'DevSecOps'에 투자해야 합니다. 특히 AI 에이전트와 같이 시스템 권한을 다루는 서비스를 개발한다면, 소스 코드 유출 방지뿐만 아니라 에이전트가 사용하는 MCP 서버나 외부 훅(Hooks)에 대한 보안 감사 프로세스를 제품 로드맵의 핵심 요소로 포함시켜야 합니다. 보안은 이제 부가 기능이 아니라, AI 제품의 신뢰성을 결정짓는 가장 강력한 경쟁력입니다.
댓글
아직 댓글이 없습니다. 첫 댓글을 남겨보세요.