SpaceX, Cursor 600억 달러 인수 옵션과 Lovable·Vercel·Bitwarden 보안 3연타 — 바이브코딩 신뢰 위기

2026년 4월 29일 수 · SpaceX가 Cursor 인수권을 600억 달러에 확보하고 100만 H100급 Colossus로 코딩 모델을 함께 훈련한다고 공식화한 가운데, 같은 주에 Lovable·Vercel·Bitwarden에서 연쇄 보안 사고가 터지며 바이브코딩 인프라의 구조적 취약성이 드러났습니다. Anthropic은 Claude Code Routines와 3-에이전트 하네스를 공개하며 멀티시간 자율 코딩 시대를 본격화했습니다.

코딩 도구

SpaceX, Cursor 600억 달러 인수 옵션 + 100억 달러 코딩 AI 공동 훈련 계약
10/10

SpaceX가 4월 21일 Cursor에 대한 600억 달러 인수권 또는 100억 달러 협업 옵션을 공식 발표했습니다. xAI와 합병한 SpaceX의 100만 H100급 Colossus 슈퍼컴퓨터로 Cursor가 차세대 코딩 모델 Composer 2.5를 훈련하며, IPO 이후 인수 결정을 미뤄 재무 공시 부담을 회피하는 구조로 설계됐습니다.

CNBC 원문 (새 창)
Anthropic Claude Code Routines 정식 공개 — 크론·API·GitHub 이벤트로 자동 실행
RELEASE10/10

Anthropic이 4월 14일 Claude Code Routines를 출시해 프롬프트, 레포지토리, 커넥터를 한 번 묶어 일정·API 호출·GitHub 이벤트로 반복 실행할 수 있게 했습니다. Anthropic 관리형 클라우드 인프라에서 돌아가 사용자가 노트북을 닫아도 작업이 지속되며, Pro·Max·Team·Enterprise 구독자에게 리서치 프리뷰로 제공됩니다.

SiliconANGLE 원문 (새 창)
GitHub Copilot CLI 1.0.30+ — 슬래시 커맨드 탭 자동완성과 세션 관리 강화
RELEASE8/10

GitHub이 4월 후반 Copilot CLI를 연달아 업데이트하며 슬래시 커맨드 인자·서브커맨드의 탭 자동완성, 세션 재개·머지·내보내기 기능, /resume 성능 개선을 도입했습니다. Claude Opus 4.7 정식 지원과 함께 터미널 워크플로 사용자 경험에 집중한 릴리스로, Cursor 3·Claude Code Routines와 정면 경쟁 구도가 형성됐습니다.

GitHub 원문 (새 창)

엔지니어링 기법

Lovable 48일간 8백만 사용자 소스·DB 노출 — HackerOne 중복 처리로 방치
9/10

기업가치 66억 달러 바이브코딩 플랫폼 Lovable이 Broken Object Level Authorization 취약점으로 무료 계정 5번의 API 호출만으로 타인의 소스 코드, DB 자격증명, AI 채팅 기록에 접근 가능한 상태를 48일간 방치했습니다. 보안 연구자 제보를 HackerOne이 '중복 제출'로 닫았고, Lovable은 처음에 침해를 부인하다 사과하는 등 위기 대응이 추가로 도마에 올랐습니다.

The Register 원문 (새 창)
Vercel, Context.ai OAuth 공급망 공격으로 침해 — 직원 AI 도구 권한이 진입점
10/10

Vercel이 4월 19일 Context.ai 인포스틸러 감염으로 시작된 OAuth 공급망 공격을 공개했습니다. Lumma Stealer가 2월 Context.ai에 설치되어 토큰을 훔친 뒤 직원 Google Workspace를 장악했고, ShinyHunters가 200만 달러에 데이터를 판매한다고 주장 중입니다. 직원이 AI 도구에 무제한 권한을 부여한 관행이 핵심 원인으로 지목됐습니다.

TechCrunch 원문 (새 창)
Bitwarden CLI 90분간 npm 백도어링 — Claude·Cursor·Codex 자격증명 직접 표적
9/10

@bitwarden/cli@2026.4.0 패키지가 4월 22일 5:57~7:30PM ET 동안 Checkmarx 공급망 공격의 일환으로 악성 페이로드를 배포했습니다. 멀티 클라우드 자격증명 하베스터, npm 셀프 프로파게이팅 웜, GitHub 커밋 dead-drop C2와 함께 Claude, Kiro, Cursor, Codex CLI, Aider 등 AI 코딩 어시스턴트 인증 정보를 노리는 전용 모듈이 포함된 것이 확인됐습니다.

The Hacker News 원문 (새 창)
ProjectDiscovery 2026 AI Coding Impact Report — 비밀 노출이 1순위 우려(78%)
8/10

ProjectDiscovery가 북미·유럽 보안 실무자 200명을 조사해 발표한 첫 AI Coding Impact Report에서 응답자 100%가 지난 12개월 엔지니어링 산출 증가를 보고했고 49%가 가속의 대부분을 AI 도구 탓으로 돌렸습니다. 가장 큰 보안 우려는 기업 비밀 노출 78%, 의존성 공급망 위험 73%, 비즈니스 로직 취약점 72% 순으로 나타났으며, 보안팀 역량과 코드 산출량 격차가 확대되고 있다고 결론 내렸습니다.

PR Newswire 원문 (새 창)
JetBrains AI Pulse 2026 — 개발자 90%가 AI 도구 사용, 에이전트는 1년 만에 6배 성장
9/10

JetBrains가 1만 명 이상 전문 개발자 대상 두 번째 AI Pulse 서베이를 발표했습니다. 1월 기준 90%가 업무에 AI 도구를 정기 사용하고 74%가 전용 AI 코딩 도구를 도입한 것으로 나타났으며, 에이전트형 도구 사용률은 2025년 4~6월 3%에서 18%로 6배, 인지도는 31%에서 57%로 급증했습니다. GitHub Copilot은 인지도 76%·사용률 29%로 1위를 유지했지만 성장세가 정체됐습니다.

JetBrains 원문 (새 창)

프레임워크/오케스트레이터

Anthropic 3-에이전트 하네스 공개 — Planner·Generator·Evaluator로 6시간 풀스택 자동화
TUTORIAL9/10

Anthropic 엔지니어링 블로그가 멀티시간 자율 풀스택 개발용 3-에이전트 아키텍처를 공개했습니다. Planner가 짧은 프롬프트를 명세로 확장하고 Generator가 React+Vite+FastAPI+Postgres 스택으로 스프린트별 구현, Evaluator가 Playwright MCP로 라이브 페이지를 직접 클릭해 비평합니다. Opus 4.5 단일 에이전트는 20분·9달러로 비작동 결과물을 냈지만, 풀 하네스는 6시간·200달러로 작동하는 앱을 만들었습니다.

InfoQ 원문 (새 창)
Block Goose, Linux Foundation Agentic AI Foundation으로 이관 — Apache 2.0 거버넌스 강화
9/10

Block이 만든 오픈소스 AI 에이전트 Goose가 4월 GitHub 2.9만 스타를 돌파하며 Linux Foundation 산하 Agentic AI Foundation(AAIF)으로 거버넌스를 이관했습니다. Apache 2.0 라이선스, Rust 구현, 15개 이상 LLM 프로바이더 지원에 더해 ACP를 통해 기존 Claude·ChatGPT·Gemini 구독을 그대로 사용할 수 있어 자체 호스팅 에이전트의 표준 후보로 부상했습니다.

Block 원문 (새 창)