Claude Code 데일리 브리핑 - 2026-08-08

최신 릴리스 요약

버전날짜핵심 변경
v2.1.2248/7셀프호스티드 러너, 세션 간 SendMessage·ListAgents, archive 플러그인 소스, 샌드박스 크리덴셜 마스킹 확장 등
v2.1.2238/6권한·샌드박스 우회 수정 4건, /review가 /code-review 별칭으로 통합
v2.1.2228/4Added 항목이 하나도 없던 하드닝 릴리스(워크트리 격리 우회 수정)

8/4~8/6 사흘 연속 권한·샌드박스 계층만 손대던 흐름이 어제 바뀌었습니다. v2.1.222·v2.1.223이 전부 Fixed·Changed 위주였다면, v2.1.224는 Added 항목이 다시 여럿 늘어난 기능 릴리스입니다 — 셀프호스티드 러너, 세션 간 메시징, 오프라인 플러그인 배포까지 새 능력이 한꺼번에 들어왔습니다.

전체 릴리스 노트


주요 신규 기능 & 실전 활용

셀프호스티드 러너 — 내 머신을 Claude Code 세션의 실행처로 씁니다 (v2.1.224, Team·Enterprise)

**claude self-hosted-runner**가 추가돼, 사용자 소유의 머신이나 컨테이너를 Claude Code web·mobile·desktop 세션이 실행될 수 있는 장소로 전환합니다. Team·Enterprise 플랜 대상입니다.

claude self-hosted-runner

핵심은 UI와 컴퓨트의 분리입니다. 지금까지 웹·모바일·데스크톱에서 세션을 시작하면 연산은 Anthropic이 관리하는 인프라에서 돌았는데, 이제 그 연산 위치를 조직이 직접 지정할 수 있습니다. 데이터 레지던시나 사내 네트워크 접근이 필요한 코드베이스를 다루는 조직이라면, 어디서든 웹·모바일로 세션을 열되 실제 실행은 회사 네트워크 안 러너에서 돌리는 구성이 가능해집니다.

공교롭게도 같은 주에 정반대 사례가 하나 있었습니다. 아래 보안 섹션에서 다루는 GitHub Actions의 자체 호스팅 러너도 이번 장애 동안 함께 마비됐습니다 — 셀프호스티드가 항상 가용성을 보장하지는 않는다는 뜻입니다. 러너를 직접 운영하기로 했다면, 그 러너 자체의 가용성도 스스로 책임져야 하는 범위에 들어온다는 점을 함께 감안하세요. 전체 릴리스 노트

세션 간 메시징 — 여러 머신의 Claude Code 세션이 서로를 찾고 대화합니다 (v2.1.224, macOS·Linux)

Claude Code 세션끼리 메시지를 주고받는 SendMessage가 이제 어느 머신에 있든 동작하고, ListAgents로 대화 상대가 될 세션들을 발견할 수 있습니다. macOS와 Linux에서 지원됩니다.

ListAgents          # 메시지를 보낼 수 있는 세션 목록 확인
SendMessage <to>    # 지정한 세션에 메시지 전송

설계에서 눈여겨볼 부분은 두 개의 새 설정입니다 — crossSessionInbound와 dialogExpiry입니다. 권한을 우회(bypassPermissions)한 채 돌고 있는 세션으로 보내는 크로스 세션 메시지는 사용자 승인이 있을 때까지 보류되고, 그 외 세션으로 가는 메시지는 자동 전달됩니다.

같은 릴리스에 신뢰성 버그도 함께 고쳐졌습니다. SendMessage가 팀메이트의 inbox에 쓰기가 실제로 실패했는데도 “Message sent”로 표시하던 문제가 수정돼, 실패한 전달은 이제 오류로 보고됩니다.

최근 며칠 이 브리핑이 반복해 다룬 원칙이 여기에도 그대로 적용됐습니다 — 8/5의 Remote Control 자동 시작, 8/6의 bypassPermissions 조직 정책 무시 수정이 모두 완화하는 방향의 결정은 아래 계층이 조용히 내릴 수 없어야 한다는 설계였는데, 오늘 기능도 권한을 우회한 세션에는 자동 전달이 아니라 승인 단계를 하나 더 끼워 넣는 쪽을 택했습니다. 여러 세션을 동시에 띄워 두고 서로 지시를 주고받는 워크플로를 실험해 본다면, 이 승인 보류 동작부터 확인해 보는 게 안전합니다. 전체 릴리스 노트

archive 플러그인 소스 — git·npm 없이 zip 하나로 플러그인을 배포합니다 (v2.1.224)

archive 플러그인 소스가 추가돼, HTTPS로 받은 zip 파일 하나로 git이나 npm 없이 플러그인을 설치할 수 있습니다. SHA-256 핀 지정도 선택적으로 지원합니다.

// 마켓플레이스 정의에서 archive 소스를 지정하는 형태입니다.
// 정확한 키 경로는 사용 중인 버전의 플러그인 문서에서 확인하세요.
{
  "source": "archive",
  "url": "https://example.com/plugin.zip",
  "sha256": "<선택: 무결성 검증용 해시>"
}

git·npm 접근이 막힌 폐쇄망이나, 사내에서 승인한 아티팩트만 설치하게 강제하고 싶은 조직에 실질적인 변화입니다. 지금까지 플러그인 배포는 git 저장소나 npm 레지스트리 접근을 전제로 했는데, 이제 정적 파일 서버 하나만 있어도 배포 경로가 성립합니다. SHA-256 핀은 배포 파이프라인에서 받은 zip이 승인한 버전과 정확히 같은지 검증하는 용도로 쓸 수 있습니다.

8/6의 owner/* 마켓플레이스 와일드카드, 8/4의 claude plugin validate 경고와 같은 흐름입니다 — 플러그인 배포·거버넌스 계층이 릴리스마다 조금씩 넓어지고 있습니다. 전체 릴리스 노트

샌드박스 크리덴셜 마스킹이 JWT·AWS SigV4까지 확장됩니다 (v2.1.224)

8/4에 소개된 샌드박스 크리덴셜 mask 모드가 이번 릴리스에서 크게 넓어졌습니다. 추가된 옵션 세 가지입니다.

// 세 옵션 모두 network.tlsTerminate가 필요하고,
// user·managed 설정 또는 --settings로 지정한 설정에서만 적용됩니다.
// 정확한 키 경로는 사용 중인 버전의 샌드박스 문서에서 확인하세요.
{
  "sandbox": {
    "credentials": {
      "mode": "mask",
      "decode": "jwt",
      "maskClaims": ["<가릴 claim 이름>"]
    }
  }
}

세 옵션 모두 network.tlsTerminate가 필요하고, user·managed 설정 또는 --settings로 지정한 설정에서만 적용됩니다 — 저장소 로컬 설정으로는 켤 수 없습니다. 8/5 브리핑이 정리한 설계 원칙과 같습니다: 완화 방향의 결정은 신뢰할 수 있는 계층에서만 내려집니다.

8/1의 Tailscale 후속 분석이 짚었던 에이전트가 프로덕션 비밀 저장소에서 키 136개를 읽어냈다는 사례를 떠올리면, 이번 확장의 실질적 쓸모가 분명해집니다 — AWS 자격증명이나 JWT를 다루는 파이프라인일수록, 에이전트가 값 자체를 볼 필요 없이 작업을 완결할 수 있는 범위가 넓어졌습니다. 전체 릴리스 노트


개발자 워크플로우 팁

셸의 느낌표는 외침이 아닙니다 — 이벤트 지정자로 반복 입력 줄이기 (8/8)

bash, csh, tcsh, zsh의 이벤트 지정자가 이전 명령이나 인수를 직접 참조해 반복 입력과 히스토리 탐색을 줄여준다는 정리입니다. 형식은 ![event][:word][:modifier]이며, 명령 선택·단어 추출·문자열 변환을 조합할 수 있습니다.

!!          # 마지막 명령 재실행
!$          # 마지막 명령의 마지막 인수만 재사용
!^          # 마지막 명령의 첫 인수만 재사용
!ls         # 가장 최근 ls로 시작한 명령을 재실행
^foo^bar    # 마지막 명령에서 foo를 bar로 바꿔 재실행

Claude Code를 터미널에서 하루 종일 쓰는 사람이라면 체감이 있는 팁입니다. 에이전트가 실행한 명령을 살짝 바꿔 사람이 직접 다시 돌려 보는 일이 잦은데, 매번 전체 명령을 다시 치는 대신 !!나 !$로 직전 명령의 일부만 바꿔 재실행하면 타이핑이 크게 줄어듭니다. 8/3~8/4 브리핑이 다룬 생성된 코드를 직접 타이핑해 인지 부채를 막는다는 워크플로우와도 결이 맞습니다 — 에이전트가 제안한 명령을 그대로 복사·붙여넣기 하는 대신, 셸 히스토리 기능으로 직접 다뤄 보는 것도 같은 종류의 마찰을 의도적으로 남기는 방법입니다. GeekNews

서브에이전트 200개 스폰 상한이 사라졌습니다 — 대규모 fan-out 설계가 달라집니다 (v2.1.224)

세션당 서브에이전트 200개 스폰 상한이 제거됐습니다. 장시간 실행되는 세션이 더 이상 새 에이전트 생성을 거부당하지 않으며, 다만 동시성과 깊이 제한은 그대로 유지됩니다.

지금까지는 이 상한이 실질적인 설계 제약이었습니다. 수백 개 파일을 독립적으로 처리하는 마이그레이션이나 대규모 리팩터링을 서브에이전트 fan-out으로 설계하면, 세션 하나에서 200개를 넘기는 순간 새 에이전트 생성이 거부됐습니다. 우회하려면 세션을 여러 개로 쪼개거나 배치를 나눠야 했는데, 이제 그 인위적 경계가 없어졌습니다.

다만 이게 무제한 동시 실행을 뜻하지는 않습니다 — 동시성과 깊이 제한은 남아 있으므로, 실제로 한 번에 몇 개가 병렬로 도는지는 여전히 별도로 정해져 있습니다. 바뀐 것은 누적 스폰 총량의 상한이지, 순간 동시 실행 수가 아닙니다. 대규모 fan-out 작업을 세션 하나로 오래 끌고 가는 워크플로를 쓴다면, 이제 세션을 나누는 이유가 상한 회피가 아니라 순수하게 작업 성격이 됩니다. 전체 릴리스 노트


보안/제한 이슈

인간은 AI 에이전트 명령 승인에서 위협 3개 중 1개를 놓칩니다 — 4만 회 게임 실측 (8/8)

AI 코딩 에이전트가 제안하는 명령을 승인하거나 거부하는 게임 형태의 실험에서, 4만 회 이상의 플레이와 40만 9천 건의 결정을 분석한 결과입니다. **평균 위협 탐지 정확도는 66.3%**에 그쳤고, 이 수치는 인간의 수동 승인을 최후의 보안 경계로 삼기 어렵다는 뜻으로 읽힙니다.

8/6 브리핑이 다룬 사건과 정확히 같은 자리를 가리킵니다. 그날은 탭과 보이지 않는 유니코드로 패딩한 명령이 승인 대화상자에서 자기 일부를 숨길 수 있었던 버그를 다루며, 마지막 방어선이 사람의 눈일 때, 그 눈에 보이는 화면이 진실이 아닐 수 있다고 정리했습니다. 오늘 연구는 그보다 한 단계 앞선 문제를 보여줍니다 — 화면이 정직하게 명령 전체를 보여주더라도, 사람이 그 안의 위협을 알아채는 비율 자체가 3분의 2 수준이라는 것입니다. 즉 승인 화면의 정직성 문제(8/6)를 다 고쳐도, 사람의 판정 정확도라는 두 번째 층의 한계는 그대로 남습니다.

실무로 옮기면: 자동 승인 규칙을 좁히는 것만으로는 부족하고, 되돌릴 수 없는 작업(삭제, 강제 푸시, 프로덕션 접근)일수록 사람의 최종 확인 대신 명시적인 거부 목록이나 스크립트 게이트를 앞에 두는 편이 안전합니다 — 사람의 주의력에 기대는 승인 흐름은 이 연구가 보여준 정확도 상한 안에서 움직인다는 걸 전제로 설계해야 합니다. GeekNews

GitHub Actions·Pages 장애, 10시간 42분 만에 해소 — 근본 원인은 확인, 포스트모템은 아직 (후속, 8/6~8/7)

어제 브리핑이 다룬 GitHub Actions·Pages 장애의 후속입니다. 장애는 8/6 15:22 UTC에 시작해 8/7 02:04 UTC에 해소됐고, 총 지속시간은 약 10시간 42분입니다.

위에서 다룬 셀프호스티드 러너 기능과 나란히 읽으면 짚이는 지점이 있습니다 — 이번 장애에서 자체 호스팅 러너까지 함께 멎었다는 사실은, 컴퓨트를 직접 운영한다고 해서 GitHub 쪽 인프라(job 배정, 웹훅, API)로부터 완전히 독립적이지는 않다는 뜻입니다. 장애 구간에 자동화된 커밋·푸시·PR 워크플로를 돌렸다면, CI 성공 신호가 아니라 실제로 무엇이 커밋됐는지를 직접 한 번 확인해 보는 편이 안전합니다. GitHub Actions·Pages 장애 · The Register

Claude 인시던트 — 8/5 이후 사흘째 신규 없음

StatusGator·Claude Status 모두 기준, 가장 최근 기록된 인시던트는 여전히 8/5(Mythos 5·Fable 5·Opus 5 성능 저하 등, 8/6 브리핑에서 다룸)이고, 8/6~8/8 사흘 동안 새 인시던트는 확인되지 않았습니다.

8/5의 긴 성능 저하 이후 진정 국면이 사흘째 이어지고 있다는 뜻으로 읽힙니다. StatusGator · Claude Status

리마인더 — Sonnet 5 도입가 8/31 종료 (변동 없음)

Sonnet 5의 도입가는 8/31에 종료되고, 9/1부터 입력 3·출력 15달러(+50%)로 오릅니다 — 상세는 7/13 브리핑을 참조하세요.


생태계 & 플러그인

Paseo — 여러 코딩 에이전트를 데스크톱·모바일에서 하나로 관리하는 오케스트레이터 (8/8)

Claude Code, Codex, Copilot, OpenCode, Pi를 하나의 인터페이스에서 다루는 오케스트레이터입니다. 작업별로 알맞은 모델을 선택할 수 있고, 셀프 호스티드로 에이전트가 내 머신의 전체 개발 환경(도구·설정·스킬)에서 실행되며, 음성 제어로 음성 모드 작업도 지원합니다.

오늘 다룬 셀프호스티드 러너 기능과 문제의식이 겹칩니다 — Anthropic이 공식 기능으로 컴퓨트 위치를 사용자에게 넘겨주는 동안, 서드파티 쪽에서는 여러 벤더의 에이전트를 한 인터페이스로 묶는 오케스트레이션 레이어가 계속 자라고 있습니다. 여러 코딩 에이전트를 동시에 굴려 비교하거나 작업을 분담시키는 워크플로를 시도해 본다면 눈여겨볼 만합니다. GeekNews

Orca — 여러 병렬 코딩 에이전트를 위한 오픈소스 ADE (8/8)

자신의 구독을 그대로 사용해, 터미널에서 실행되는 CLI 에이전트(Codex·Claude Code·OpenCode·Pi 등)를 구동하는 오픈소스 Agent Development Environment입니다. Parallel Worktrees로 각 에이전트를 격리된 git worktree에서 나란히 실행하고 한 곳에서 추적하며, 하나의 프롬프트를 여러 에이전트에 동시에 보내는 기능도 있습니다.

Parallel Worktrees라는 설계가 이 브리핑이 최근 여러 번 다룬 주제와 정확히 맞닿습니다 — 8/4~8/5에 걸쳐 다룬 워크트리 격리 우회 수정, 8/4의 /fork가 자체 워크트리를 만들도록 바뀐 변경이 모두 워크트리 단위 격리를 신뢰할 수 있는 경계로 만드는 작업이었습니다. Orca 같은 서드파티 도구가 그 경계를 전제로 여러 에이전트를 병렬 실행하는 제품을 만들고 있다는 건, 그 격리가 실제로 신뢰할 만한 기반이 되고 있다는 방증이기도 합니다. GeekNews


커뮤니티 뉴스


알아두면 좋은 소소한 변경사항

아래는 대부분 v2.1.224 항목이며(마지막 하나는 일정 리마인더), 조용히 동작이 달라지는 것 위주로 골랐습니다.


추천 칼럼 & 읽을거리


흥미로운 프로젝트 & 도구