VS Code 확장 기능으로 인한 API 키 유출을 방지하는 방법
How to Prevent API Key Leakage Caused by VS Code Extensions

TL;DR AI
1분핵심 요약
2026년 5월 20일, GitHub는 약 3,800개의 내부 리포지토리에서 데이터 유출을 확인했으며, 원인은 서버 제로데이가 아니라 직원 PC의 악성 VS Code 확장 기능으로 드러났다.
이 사건은 악성 확장 기능이 개발자 권한으로 파일을 읽을 수 있어, 소스 코드뿐 아니라 로컬에 저장한 비밀 정보도 유출될 수 있음을 보여준다.
기사는 API 키와 시크릿을 코드나 워크스페이스에 두지 말고, 환경 변수나 분리된 비밀 관리 방식으로 옮기라고 권고한다.
또한 개발자 머신에서의 시크릿 분리, 단기 토큰 사용, 최소 권한, 정기적 로테이션이 필요하다고 강조한다.
