AI가 부팅되는 Backend를 배포했다. 바로 그것이 문제다
fetchGuard 유틸리티는 클라우드 메타데이터 엔드포인트를 포함한 SSRF 차단 목록에 대해 모든 리다이렉트 경로를 검증합니다.이번 주는 보안 기본값, 렌더링 전략, 인프라 기본 요소를 둘러싼 여러 연결된 주제가 부각됐습니다. Stack Overflow 블로그 포스트는 AI가 생성한 Node.js 백엔드가 제한 없는 요청 본문, 자격증명과 함께 쓰이는 와일드카드 CORS, SSRF에 취약한 fetch, JWT… 개발자가 바로 활용할 수 있도록 정리했습니다.
fetchGuard 유틸리티는 클라우드 메타데이터 엔드포인트를 포함한 SSRF 차단 목록에 대해 모든 리다이렉트 경로를 검증합니다.
step.do() 호출에 인라인 rollback 핸들러를 첨부할 수 있으며, 워크플로우가 실행 도중 실패하면 역순으로 실행됩니다. 이 기능은 이미 완료된 단계, 예를 들어 은행 인출을 단순히 취소할 수 없고 보상 작업이 필요한 분산 트랜잭션의 고전적 문제를 해결합니다. Rollback 핸들러는 step output, 오류 컨텍스트, step 컨텍스트를 수신하며, 자체적으로 재시도 및 타임아웃을 설정할 수 있는 내구성 있는 step입니다. 팀은 fluent API와 builder 패턴을 검토한 끝에 rollback을 step 메타데이터로 정의하는 방식을 선택해 기존 Promise 시맨틱스와 Workers RPC promise pipelining을 보존했습니다. 내부적으로 Cloudflare는 내구성 있는 step 히스토리에 rollback 자격 플래그를 저장해 엔진 재시작 후에도 원본 forward step을 재실행하지 않고 replay를 통해 핸들러를 재구성할 수 있습니다.

client:visible 같은 클라이언트 디렉티브를 사용해 비대화형 영역에서 JavaScript를 완전히 제거합니다. React Server Components는 서버 전용 컴포넌트를 Flight 스트림에서 제외해 클라이언트 번들에서 컴포넌트 코드를 삭제하지만, 잘못 배치된 use client 디렉티브는 무거운 의존성을 번들에 조용히 포함시킬 수 있습니다. SolidJS와 Svelte 5는 virtual DOM 비교를 완전히 건너뛰며, Qwik의 resumability는 전체 실행 상태를 HTML에 직렬화하고 상호작용 시까지 코드 로딩을 지연합니다.
p99 지연 시간이 실제 11ms에서 234ms로 부풀려졌습니다. 하네스를 250명 클라이언트 40개 프로세스로 분산하자 수치가 실제값으로 돌아왔으며 독립적인 인트라 네트워크 OpenTelemetry 추적으로 11ms가 확인됐습니다. 10K 구독자 기준 핵심 결과는 순수 지연 시간에서 모든 서버가 몇 ms 차이 이내이지만, WiFi 장애 상황에서 AnyCable는 100% 메시지를 전달한 반면 기본 Socket.io는 85%에 그쳤습니다.

npm stage publish를 실행하면 Drydock가 샌드박스 환경에서 staged tarball을 가져와 풀고 diff를 검토하며 최종 승인은 npm 자체의 2FA 뒤에 남습니다. release gate는 PyPI처럼 기본 스테이징이 없는 생태계에 적용됩니다. CI가 아티팩트를 빌드하고 불변의 GitHub Actions 아티팩트로 업로드하면 publish 작업이 GitHub Environment 사용자 지정 보호 규칙에 의해 일시 중지됩니다. Drydock가 서명된 웹훅을 받아 아티팩트를 가져와 다이제스트를 재계산하고, 관리자가 게시 단계 실행 전에 승인 또는 거부합니다. 이 도구는 의도적으로 게시 토큰이나 승인 명령을 소유하지 않아 레지스트리에 신뢰 경계를 유지합니다.fetchGuard 유틸리티는 클라우드 메타데이터 엔드포인트를 포함한 SSRF 차단 목록에 대해 모든 리다이렉트 경로를 검증합니다.step.do() 호출에 인라인 rollback 핸들러를 첨부할 수 있으며, 워크플로우가 실행 도중 실패하면 역순으로 실행됩니다. 이 기능은 이미 완료된 단계, 예를 들어 은행 인출을 단순히 취소할 수 없고 보상 작업이 필요한 분산 트랜잭션의 고전적 문제를 해결합니다. Rollback 핸들러는 step output, 오류 컨텍스트, step 컨텍스트를 수신하며, 자체적으로 재시도 및 타임아웃을 설정할 수 있는 내구성 있는 step입니다. 팀은 fluent API와 builder 패턴을 검토한 끝에 rollback을 step 메타데이터로 정의하는 방식을 선택해 기존 Promise 시맨틱스와 Workers RPC promise pipelining을 보존했습니다. 내부적으로 Cloudflare는 내구성 있는 step 히스토리에 rollback 자격 플래그를 저장해 엔진 재시작 후에도 원본 forward step을 재실행하지 않고 replay를 통해 핸들러를 재구성할 수 있습니다.client:visible 같은 클라이언트 디렉티브를 사용해 비대화형 영역에서 JavaScript를 완전히 제거합니다. React Server Components는 서버 전용 컴포넌트를 Flight 스트림에서 제외해 클라이언트 번들에서 컴포넌트 코드를 삭제하지만, 잘못 배치된 use client 디렉티브는 무거운 의존성을 번들에 조용히 포함시킬 수 있습니다. SolidJS와 Svelte 5는 virtual DOM 비교를 완전히 건너뛰며, Qwik의 resumability는 전체 실행 상태를 HTML에 직렬화하고 상호작용 시까지 코드 로딩을 지연합니다.p99 지연 시간이 실제 11ms에서 234ms로 부풀려졌습니다. 하네스를 250명 클라이언트 40개 프로세스로 분산하자 수치가 실제값으로 돌아왔으며 독립적인 인트라 네트워크 OpenTelemetry 추적으로 11ms가 확인됐습니다. 10K 구독자 기준 핵심 결과는 순수 지연 시간에서 모든 서버가 몇 ms 차이 이내이지만, WiFi 장애 상황에서 AnyCable는 100% 메시지를 전달한 반면 기본 Socket.io는 85%에 그쳤습니다.npm stage publish를 실행하면 Drydock가 샌드박스 환경에서 staged tarball을 가져와 풀고 diff를 검토하며 최종 승인은 npm 자체의 2FA 뒤에 남습니다. release gate는 PyPI처럼 기본 스테이징이 없는 생태계에 적용됩니다. CI가 아티팩트를 빌드하고 불변의 GitHub Actions 아티팩트로 업로드하면 publish 작업이 GitHub Environment 사용자 지정 보호 규칙에 의해 일시 중지됩니다. Drydock가 서명된 웹훅을 받아 아티팩트를 가져와 다이제스트를 재계산하고, 관리자가 게시 단계 실행 전에 승인 또는 거부합니다. 이 도구는 의도적으로 게시 토큰이나 승인 명령을 소유하지 않아 레지스트리에 신뢰 경계를 유지합니다.이번 주는 보안 기본값, 렌더링 전략, 인프라 기본 요소를 둘러싼 여러 연결된 주제가 부각됐습니다. Stack Overflow 블로그 포스트는 AI가 생성한 Node.js 백엔드가 제한 없는 요청 본문, 자격증명과 함께 쓰이는 와일드카드 CORS, SSRF에 취약한 fetch, JWT 알고리즘 혼동 등 심각한 보안 결함을 자주 포함해 출시된다고 날카롭게 지적했습니다. 프레임워크가 안전성보다 편의성을 기본값으로 채택하기 때문입니다. 소개된 DaloyJS는 반대 접근을 취합니다. 와일드카드 CORS origin이나 취약한 세션 secret이 설정된 경우 프로덕션 환경에서 부팅을 거부하고, fetchGuard는 모든 리다이렉트를 SSRF 차단 목록에 대해 검증합니다. 안전한 기본값이 내장되면 지시한 것만 수행하는 에이전트도 안전한 코드를 생성한다는 설계 원칙이 핵심입니다.
hydration과 렌더링 전략에 대한 종합 가이드는 SSG with ISR, SSR, Streaming SSR, Islands, RSC, TanStack Start, SolidJS, Svelte 5, Qwik resumability 등 모든 접근 방식을 hydration 비용과 JS 번들 영향 측면에서 정리했습니다. RSC에서 잘못 배치된 use client 지시어가 무거운 의존성을 클라이언트 번들에 조용히 포함시키는 문제와 Qwik의 resumability가 초기 HTML 크기를 코드 지연 로딩과 맞바꾼다는 점이 핵심 시사점입니다. Cloudflare Workflows는 step.do()의 인라인 rollback 핸들러를 통해 saga 패턴 롤백을 기본으로 지원하기 시작했으며, 내구성 있는 step 히스토리에 rollback 자격을 저장해 엔진 재시작 후에도 핸들러가 살아남습니다.
Evil Martians의 WebSocket 벤치마크는 Socket.io, uWebSockets.js, AnyCable를 비교하면서 방법론적 함정을 발견했습니다. 단일 프로세스 부하 생성기는 서버가 아닌 Node 이벤트 루프를 병목으로 만들어 AnyCable의 p99를 11ms에서 234ms로 부풀렸습니다. 40개 프로세스로 분산하자 정확한 수치가 복원됐습니다. WiFi 장애 하에서 AnyCable는 100% 메시지 전달을 달성한 반면 Socket.io는 85%에 그쳤습니다. Backstage 플랫폼 엔지니어링 글은 포털과 플랫폼의 차이를 명확히 하고, CNCF 샌드박스에 최근 합류한 OpenChoreo를 Backstage 경험 플레인, 프로그래머블 control plane, data plane의 3계층 아키텍처 참조 구현으로 소개했습니다.