GitHub의 8월 17일 장애는 Central US component가 peak traffic에 맞춰 확장되지 못하면서 7시간 47분 동안 이어졌습니다. Authentication, Actions, API, pull request, issue, Copilot이 중단됐고 Copilot client retry loop가 복구 중 traffic을 늘렸습니다. GitHub는 월간 commit이 4월 14억 건에서 29억 건으로 늘었다고 밝히며 retry budget, variable timeout, isolation, 더 강한 capacity signal을 도입하고 있습니다.
Software supply chain은 공개에서 실행까지의 시간을 압축했습니다. Rust package 3개가 typosquat된 proc-macro1 dependency를 받아 build script를 compile 중 실행했고 arrayref 하나만 lifetime download가 2억 4,500만 회입니다. GitLab의 CVE-2026-19478은 인증 없는 request로 repository를 다시 쓰거나 삭제할 수 있었고 patched release 발표 하루 뒤 honeypot에서 exploitation이 나타났습니다.
GOTO security demo는 이런 incident를 coding agent와 연결합니다. Documentation 속 prompt injection, malicious package, 광범위한 tool permission, 신뢰할 수 없는 output이 assistant를 execution path로 바꿀 수 있습니다. 공통 방어는 외부 policy boundary입니다. Credential을 최소화하고 중요한 tool에 approval을 요구하며 network와 filesystem access를 제한하고 retry나 generated code가 작은 실패를 증폭할 수 있다고 전제해야 합니다.