8월 5일 미국 CISA가 세 건의 취약점을 KEV(알려진 악용 취약점) 목록에 추가했고, 그중 하나가 아파치 톰캣이다. CVE-2026-34486(CVSS 7.5) — EncryptInterceptor의 민감 데이터 암호화 누락이다. EncryptInterceptor는 톰캣 클러스터 노드 사이 통신에 사전 공유키 암호화를 얹어 주는 컴포넌트인데, 바로 그 암호화가 제대로 걸리지 않았다는 게 이번 결함의 내용이다. 어드바이저리에 적힌 버전은 11.0.21·10.1.54·9.0.117이고 수정은 2026년 4월자다. 즉 지금 확인해야 할 건 "우리가 그 4월 픽스 라인 위에 있는가"다. 같은 날 등재된 나머지 둘도 성격이 다르다 — CVE-2026-9198(CVSS 9.8)은 Langflow의 코드 인젝션으로, 기본 배포 상태에서 인증 없이 원격 코드 실행이 되고 1.10.1(7월)에서 수정됐고, CVE-2026-18556(CVSS 8.2)은 N-able N-central 인증 우회인데 초기 패치가 불완전해 CVE-2026-18577이라는 두 번째 변종까지 생겼고 둘 다 악용 중이다. 악용 정황이 구체적으로 붙어 있다 — 톰캣 건은 Hermes Agent 프레임워크를 통해 DeepSeek을 활용한 중국어권 위협 행위자 쌍(knaithe/KnYuan)이 사용했고, 별도의 중국 연계 캠페인이 100개국 넘는 107개 엔드포인트에 SNOWLIGHT 악성코드를 배포했다. 미 연방기관 조치 기한은 8월 7일 — 내일이다. 여기서 실무적으로 남는 건 세 줄이다 — ①톰캣 버전을 4월 픽스 라인과 대조 ②클러스터링과 EncryptInterceptor를 실제로 쓰는 인스턴스가 어디인지부터 확인(안 쓰면 이 항목의 노출면은 아님) ③Langflow처럼 "내부용이라 열어 둔" 서비스가 인증 없이 떠 있지 않은지 점검. 공격 도구 쪽에 에이전트 프레임워크가 등장하기 시작했다는 것도 이번 등재의 부수적인 기록이다. ⏸ 어드바이저리에 적힌 버전 번호가 "영향받는 버전"인지 "수정된 버전"인지는 원문 표기를 직접 확인하는 게 안전하다.
어제 해커뉴스에서 댓글이 488개 붙은 항목이고, AI 업계 인사 소식 중에서는 올해 가장 큰 축이다. 데미스 허사비스가 구글 딥마인드 CEO에서 물러나 해당 조직의 회장(Chair)으로 이동하고, 동시에 모회사 알파벳의 최고과학자(Chief Scientist) 직함을 맡는다. 본인이 밝힌 이유는 일상적 운영 책임을 넘기고 큰 그림에 시간과 여지를 쓰겠다는 것이다. 같은 날 제프 딘이 구글을 떠난다는 발표가 함께 나왔다 — 27년 근무다. 딘은 구글 시니어 펠로 산자이 게마왓과 함께 새 회사를 세운다 — 이름은 Discovery Loop이고, 과학·공학을 위한 AI에 집중하는 공익법인(public benefit corporation) 형태다. 구글은 이 스타트업에 투자하고, 결별은 우호적이다. 실제 운영은 코라이 카북추오글루(현 딥마인드 CTO)가 SVP로 맡아 순다르 피차이에게 직보한다. 같은 날 해커뉴스 프런트페이지에 Discovery Loop 자체도 466점으로 따로 올라왔다는 게 이 인사의 무게를 보여준다. 정리하면, 딥마인드는 연구 상징 두 명을 동시에 운영 라인에서 뺐고, 그 자리를 엔지니어링 조직이 받는 구조다.
어제 해커뉴스 410점. 클라우드플레어가 'Agents Week' 행사에서 Cloudflare OS를 오픈소스로 공개했다. 이름은 OS지만 전통적인 운영체제가 아니라 에이전트·앱·업무를 위한 플랫폼이다. 구성이 셋이다 — ①회사가 직접 큐레이션한 컨텍스트와 스킬 위에서 동작하고 에이전트가 코드를 작성·실행할 수 있는 격리 런타임을 갖춘 에이전트 워크스페이스 ②내부 데이터·서비스에 안전하게 접근하기 위한 보안·거버넌스 프레임워크 ③사람들이 직접 만들고 공유하고 계속 고쳐 나가는 개인용 수정 가능 앱 플랫폼이다. 라이선스는 아파치 2.0이고, 어떤 조직이든 자기 클라우드플레어 계정에서 자체 호스팅할 수 있다. 즉 그 위에 만든 것의 소유권이 조직에 남는다. 클라우드플레어 사내에서는 이미 전 부서 수천 명이 매일 쓰면서 조사, 실시간 데이터에 연결된 문서 작성, 반복 업무 자동화, 실제 동작하는 업무용 앱 제작에 활용 중이라고 밝혔다. 어제 눈길에 적은 톰캣·Langflow 건과 나란히 놓으면 이 항목의 성격이 분명해진다 — "에이전트에게 사내 데이터와 실행 권한을 준다"가 이제 제품 카테고리가 됐고, 그 권한 경계 설계가 곧 보안 설계다.
어제 해커뉴스 370점. 2026년 7월 28일자 MCP(Model Context Protocol) 명세, 이른바 MCP 2.0이 출시 이후 가장 큰 변경이라는 게 요지다. 핵심은 상태 없는(stateless) 방식 — 이전 프로토콜 설계에서 크게 단순해져 단일 HTTP 요청으로 처리된다. 사이먼 윌리슨이 곧바로 새 프로토콜을 대상으로 도구를 만들면서 "stateless MCP가 내 관심을 되찾았다"고 썼고, mcp-explorer와 datasette-mcp를 함께 내놨다. MCP는 앤트로픽이 2024년 11월에 내놓은, LLM 에이전트 프레임워크에 도구를 노출하는 표준이다. 왜 이 변경이 실무에 걸리는지가 중요하다 — 세션과 연결 상태를 유지해야 하는 프로토콜은 서버 구현·배포·스케일링이 전부 까다로워지는데, 요청 하나로 끝나면 평범한 HTTP 엔드포인트와 같은 방식으로 다룰 수 있다. 즉 사내 시스템에 도구를 붙일 때의 진입 비용이 내려간다. 다만 여기서도 같은 질문이 따라붙는다 — 붙이기 쉬워진다는 건 노출면이 넓어진다는 뜻이고, 오늘 개발 03에 적은 에이전트 권한 경계 사고가 정확히 그 지점이다.
어제 프런트페이지에 올라온 입장 논문(position paper)이고, 저자는 딥마인드의 톰 자하비다. 주장은 한 문장이다 — 현재의 생성형 AI는 귀납(데이터에서 일반화)과 연역(공리에서 엄밀히 도출)은 하지만, 가추(abduction), 즉 새로운 설명 가설을 만들어 내는 도약은 못 한다는 것이다. 사고실험이 논지를 잘 요약한다 — 1905년까지의 지식만 학습한 LLM에 그 시대의 모든 논문·데이터·방정식을 먹이면 일반상대성이론을 발명할 수 있는가. 논문의 답은 아니다이고, 근거는 퍼스(Peirce)의 추론 이론과 아인슈타인이 일반상대성에 도달하기까지 걸린 7년의 실제 기록이다. 아인슈타인이 솔로빈에게 보낸 편지에서 발견을 감각 경험에서 공리로 뛰어오르는 직관적 '도약' 뒤에 논리적 연역이 따라오는 순환 과정으로 설명한 대목이 논문의 축이다. 저자 본인이 X에 단서를 달아 둔 것도 같이 적어 둔다 — 이건 개인 입장 논문이지 딥마인드의 공식 견해가 아니고, "LLM이 결코 과학적 발견을 못 한다"는 주장도 아니다. 에이전트에게 일을 맡기는 입장에서 이 구분은 실용적이다 — 증명과 일반화는 넘겨도 되지만, "무엇을 문제로 볼 것인가"를 정하는 자리는 아직 사람 쪽에 남아 있다는 얘기다.
어제 해커뉴스 222점. TIME이 자사 사이트를 두 벌로 운영하기 시작했다 — 사람에게는 원래 매거진, AI 크롤러에게는 광고가 박힌 축약 마크다운이다. 숫자가 차이를 그대로 보여준다 — ClaudeBot이나 PerplexityBot으로 접근하면 13,409바이트 마크다운이 돌아오고, 일반 브라우저에는 303,235바이트 HTML이 간다. 대상 유저에이전트는 ClaudeBot·OAI-SearchBot·PerplexityBot 등이고, 구글의 일반 검색 크롤러는 사람과 같은 HTML을 받는다. 광고 형식이 특이하다 — 브랜드 정보를 FAQ 형태로 넣고 '스폰서'로 표기한다. AI 광고 기술 플랫폼 Mobian과 함께 페이지를 마크다운으로 변환하고 에이전트용 광고를 생성한다. 사업적 근거는 단순하다 — TIME은 대부분의 날에 봇 트래픽이 사람 트래픽보다 많다고 밝혔다. 퍼블리셔가 AI 봇을 겨냥해 광고를 판 첫 사례라는 게 TIME과 Mobian의 주장이고, 이미 자사 웹사이트를 마크다운으로 변환해 둔 브랜드들에게 영업 중이다. 다만 우려도 분명히 적혀 있다 — 크롤러와 사람에게 다른 콘텐츠를 주는 건 SEO에서 클로킹(cloaking)으로 제재 대상이었던 행위다. 에이전트로 웹을 읽게 하는 입장에서 기억해 둘 사실은 하나 — 이제 "내 에이전트가 본 페이지"와 "내가 본 페이지"가 같다는 보장이 없다.
팔로알토 유닛42가 8월 3일 공개한 세 가지 공격 기법이고, 대상은 윈도우 크롬의 구글 비밀번호 관리자 동기화 패스키 구현이다. 이름이 Pass-ta-key, Silver Pass-ta-key, Golden Pass-ta-key이고, 가장 강한 쪽이 사용자 동기화 패스키를 보호하는 마스터키를 노린다. 먼저 전제를 정확히 적어 둔다 — 셋 다 피해자 PC에서 악성코드가 이미 실행 중이어야 하고, 패스키의 암호 자체를 깨지는 않는다. 깨지는 건 크롬과 구글 클라우드 인증기가 기기 신뢰·온보딩·복구·동기화 자격증명을 다루는 방식이다. 결과가 이 항목의 무게다 — 윈도우에서 일반 사용자 권한만 가진 악성코드가 지문도, PIN도, 화면 프롬프트도 없이 패스키로 보호된 계정에 인증할 수 있다. 그리고 구조적 결함 하나는 현재 수정 방법이 없다 — 구글 계정의 모든 패스키를 암호화하는 32바이트 마스터키가 크롬 프로세스 메모리를 평문으로 통과하고, 평범한 엔드포인트 악성코드가 이를 추출할 수 있으며, 한 번 탈취되면 회전(rotate)도 폐기(revoke)도 불가능하다. 패스키를 "비밀번호보다 안전하니까"로 밀어 온 조직이라면 전제를 다시 적어야 한다 — 패스키는 피싱과 자격증명 재사용을 막는 수단이지, 엔드포인트가 이미 뚫린 상황을 막는 수단이 아니다.
어제 해커뉴스 168점. 보안 연구자 탈랄 하지 바크리와 토미 미스크가 애플 iCloud 프라이빗 릴레이의 보호를 무력화하는 세 가지 경로를 공개했다. 공통점은 웹킷의 특정 기능이 설정된 프록시를 우회해 기기에서 직접 트래픽을 내보낸다는 것이다. 셋을 그대로 옮겨 적는다 — ①DNS 프리페칭: 호스트명을 기기의 일반 DNS 경로로 해석해 프록시의 DNS가 아니라 사용자의 실제 DNS 서버를 드러낸다 ②WebAuthn Related Origin Requests: OS 자격증명 서비스가 검증 파일을 기기에서 직접 가져오면서 실제 IP가 노출된다 ③WebTransport: HTTP/3 연결을 직접 열어 프록시를 우회하고 역시 실제 IP를 노출한다. 영향 범위가 iOS의 구조 때문에 넓어진다 — iOS의 모든 브라우저는 웹킷을 써야 하므로, 애플의 프록시 설정 API에 의존하는 서드파티 브라우저까지 영향을 받고 여기에는 일부 Tor 기반 브라우저도 포함된다. 반대로 VPN은 영향을 받지 않는다 — 시스템 레벨에서 동작하므로 웹킷 수준의 우회가 성립하지 않는다. 404 Media에 따르면 연구자들은 애플이 이 문제를 "심각하다(dire)"고 표현했지만 수정 일정은 제시하지 않았다고 밝혔다. 정리하면, 브라우저 레벨 프라이버시 기능과 시스템 레벨 VPN은 같은 층위의 보호가 아니다.
오늘 테크 03에 "도구 붙이기가 쉬워진다는 건 노출면이 넓어진다는 뜻"이라고 적었는데, 그 문장의 실제 사례다. Pillar Security가 구글 ADK(Agent Development Kit) 파이썬 저장소의 CI에서 에이전트 간 권한 경계 실패를 찾아냈고, 구글은 문제의 AI 워크플로 3개를 삭제했다. 경로가 교과서적이다 — 공개 깃허브 이슈에 프롬프트 인젝션을 심어 분류(triage) 에이전트를 조종하고, 그 에이전트가 /adk-issue-fix를 adk-bot 명의로 올리게 만든다. 그 봇이 협력자(collaborator)로 등록돼 있었기 때문에, 권한이 높은 워크플로의 "소유자·멤버·협력자" 게이트가 그 코멘트 하나로 충족됐다. 결과는 CI 러너에서의 임의 코드 실행과 봇 개인 액세스 토큰(PAT) 유출이고, 해당 권한 작업에는 구글 API 키와 구글 클라우드 서비스 계정 자격증명까지 붙어 있었다. 두 번째 경로도 있다 — @gemini-cli로 시작하는 코멘트를 게시하게 만드는 프롬프트 인젝션을 PR에 심어 gemini-invoke.yml 워크플로를 발동시키고, 그 워크플로의 에이전트가 접근 가능한 도구 전체를 흘리게 했다. Pillar는 7월 2일 해당 워크플로 제거를 확인했고, 구글은 7월 21일 두 번째 문제도 수정했다고 통보했다. 여기서 옮겨 적을 원리는 하나 — "누가 말했는가"로 권한을 나누는 게이트는, 그 발화자가 외부 입력에 조종당할 수 있는 에이전트일 때 아무 경계도 아니다.
어제 해커뉴스 279점, 댓글 236개. ACM Queue에 실린 「Eight Myths on Software Engineering and GenAI」이고, 저자는 제나 버틀러, 마거릿앤 스토리, 트래비스 로더밀크, 스티븐 클라크, 에머슨 머피힐이다. 전제는 이렇다 — 마케팅 주장, 일화적 성공담, 잘못 읽힌 연구가 지속적인 신화를 만들었고, 그 신화가 AI 도입·도구 선택·성과 측정에서 나쁜 결정을 낳고 있다. 여덟 개 신화는 세 묶음으로 나뉜다 — 개발자가 실제로 시간을 어디에 쓰는가, AI의 효과를 어떻게 측정하는가, 조직에서 AI가 실제로 어떻게 도입되는가. 가장 많이 인용되는 두 숫자가 서로 맞물린다 — 개발자는 전체 시간의 약 14%만 코드를 작성하는 데 쓰므로 AI 코드 생성이 닿는 부분은 실제 업무의 놀랍도록 작은 조각이고, 그럼에도 조직들은 AI 효과를 추적하는 데 코드 라인 수 지표를 쓰는데 이는 통계적으로 타당하지도 않고 소프트웨어 품질·전달 속도 같은 결과와 의미 있게 연결되지도 않는다. 다른 하나는 코파일럿류 도구가 개인을 '10배 개발자'로 만들어 준다는 신화다. 도입 여부를 판단하는 자리에 있다면, 이 논문은 "쓰지 마라"가 아니라 "무엇을 성공으로 셀 것인지부터 정하라"는 쪽으로 읽는 게 맞다.
어제 프런트페이지에 조용히 올라온 항목이고, 보안 쪽에 오래 있었으면 이름만으로 설명이 끝나는 소식이다. Bugtraq이 커뮤니티 관리 체제로 부활했다. 1993년 스콧 채신이 만들어 20년 넘게 취약점 공개·보안 권고·원본 연구의 주요 통로였던 메일링 리스트다. 쇠퇴 과정이 그대로 기록돼 있다 — 2002년 시만텍이 시큐리티포커스를 인수한 뒤 서서히 활력을 잃었고, BID 데이터베이스는 2019년에 갱신이 멈췄으며, 2020년 액센츄어가 남은 자산을 인수한 뒤 완전히 침묵했고, 마지막 메시지는 2021년 1월 17일이었다. 이번에 누군가 securityfocus.com 도메인과 Bugtraq 이름을 인수해 되살렸고, 내건 원칙은 완전 공개(full disclosure)·연구자 우선·기업 필터 없음이다. 구성은 두 개 리스트 — 모든 보안 연구를 다루는 기존 Bugtraq, 그리고 AI/ML 보안을 위한 Bugtraq AI다. 과거 아카이브는 MARC(1993~2021)와 Openwall(2003~2021)에 보존돼 있다. AI 전용 리스트를 따로 만들었다는 게 이번 부활의 시대 표시다 — 오늘 개발 03에 적은 에이전트 권한 경계 사고 같은 것들이 갈 곳이 필요해졌다는 뜻이다.
어제 "물가가 내려왔는데 환율은 안 내려왔다"고 적었는데, 하루 더 같은 방향이다. 8월 5일 원·달러 서울장 종가는 전일 대비 2.7원 오른 1,432.5원이고, 야간장에서는 1,429.6원이었다. 그날의 대외 여건은 원화에 유리한 쪽이었다 — 국제유가가 5.69% 급락해 배럴당 75.77달러가 됐고, 미 국채금리는 연준 긴축 우려 완화로 장·단기물이 대체로 내렸으며, 미·이란 협상 진전과 유가 하락이 겹쳐 달러화 자체가 약세였다. 그런데도 원화가 안 강해졌다는 게 이 숫자의 내용이다. 은행권이 짚는 상방 압력 요인 하나가 구체적이다 — 국내 개인 투자자들의 해외주식 매수 증가가 달러 수요를 계속 높인다는 것이다. 즉 대외 변수보다 국내 수급이 환율을 눌러 앉히고 있다는 해석이고, 이건 유가나 연준처럼 며칠 만에 뒤집히는 종류가 아니다. 이민 정착 자금처럼 목표 금액이 외화로 잡힌 계획에서는 1,430원 근처가 이제 몇 주째 기준선이다. ⏸ 전일 대비 방향은 마감 기준 단일 수치라 일중 변동을 반영하지 못한다.
사흘째 같은 방향이고, 어제부터는 협상 내용이 구체적으로 나오기 시작했다. 8월 5일 브렌트유는 0.3% 내린 배럴당 79.15달러다. 직전 이틀은 각각 5% 안팎 급락했고, 8월 4일 하루에만 5.3% 내렸다. 동력은 하나 — 호르무즈 해협 완전 재개통 진전에 대한 기대다. Axios에 따르면 미국·이란·오만이 통행료 없이 해협을 재개하는 60일 잠정 합의에 근접했고, 트럼프 대통령은 이란과의 합의가 "오늘이라도" 가능하다고 말했다. 미 재무장관 스콧 베선트도 "우리는 이란과 대화 중"이며 "해협을 여는 합의가 오늘이나 내일 나올 가능성이 있다"고 밝혔다. 이 항목을 유가 뉴스가 아니라 물가 뉴스로 읽어야 하는 이유는 어제 적은 그대로다 — 한국 7월 소비자물가 둔화의 절반가량이 석유류 상승률 하락에서 나왔다. 유가가 이 수준에 머물면 8월 숫자도 같은 방향을 받는다. 반대로 협상이 깨지면 되돌림도 그만큼 빠르다. ⏸ 잠정 합의는 아직 체결된 것이 아니고 보도 단계다.
어제 "2026년 인하 기대가 사실상 지워졌다"고 적었는데, 어제 시장은 그 상태로 지표를 기다렸다. 현재 가격에 반영된 연준 인하 확률은 0이고, 8월 5일 오전 10시(미 동부시간) JOLTS 구인 건수가 금요일 고용보고서에 앞선 기대치를 잡는 자리였다. 구도는 단순하다 — JOLTS가 약하게 나오면 인하 논의가 되살아나고, 강하게 나오면 매파적 포지션이 굳어지면서 금리 민감 종목이 금요일 고용지표까지 눌린다. 기관 전망은 이미 뒤로 밀려 있다 — 골드만삭스 이코노미스트들은 예상보다 강한 노동시장을 이유로 올해 인하 전망을 접고 마지막 두 차례 인하를 2027년 6월과 12월로 미뤘다. 시장이 참고하는 발언 창구로는 클리블랜드 연은 총재 베스 해맥이 지목된다. 어제 미 국채금리가 내린 건 이 구도와 결이 다른데, 유가 급락에 따른 긴축 우려 완화 쪽이다. 개인 계획으로 번역하면 오늘 경제 01의 1,432원이 왜 안 내려오는지가 여기서 설명된다 — 미국 금리가 높은 채로 오래 유지되는 한 한미 금리차가 좁혀질 전망은 계속 후퇴한다.
한국은행이 8월 5일 발표한 7월 말 기준 외환보유액은 4,279억 5,000만 달러다. 6월 말 4,273억 6,000만 달러에서 5억 9,000만 달러 증가했고, 6월(+3억 7,000만 달러)에 이어 두 달 연속 증가다. 증가 요인이 순증이 아니라는 점을 정확히 봐야 한다 — 국민연금과의 외환 스와프로 빠지는 부분이 있었음에도, 외화 외국환평형기금채권 신규 발행과 운용 수익, 그리고 기타 통화 외화자산의 미 달러 환산액 증가가 그걸 덮어 전체가 소폭 늘었다. 즉 달러 약세가 환산액을 밀어 올린 몫이 섞여 있다. 자산별로는 주식·채권 등 유가증권이 3억 4,000만 달러 줄어 3,800억 1,000만 달러, 예치금은 8억 6,000만 달러 늘어 231억 3,000만 달러다. 순위로는 세계 10위 자리를 5개월 만에 회복했다. 오늘 경제 01과 나란히 놓으면 그림이 맞는다 — 당국이 환율 방어에 쓰면서도 보유액이 늘었다는 건, 지금 1,430원대가 개입으로 눌러 앉힐 수 있는 수준을 넘어선 구조적 수급이라는 얘기에 가깝다.
어제 프로그램 규모를 언급했는데, 오늘은 스트림별 배분까지 채운다. 2026–27 영주 이민 프로그램은 185,000석으로 유지되고, 그중 70% 이상이 기술이민 몫으로 Skill 스트림에 132,240석이다. 주·준주 지명(State/Territory Nominated) 비자는 35,500석으로 늘었다. 우선순위는 인력 부족이 사업과 공공서비스에 계속 영향을 주는 산업 — 보건·IT·엔지니어링·건설·교육이다. 여기서 소프트웨어 엔지니어에게 중요한 건 두 숫자의 관계다 — 132,240석 중 35,500석, 즉 기술이민 정원의 약 27%가 주 지명 경로에 배정돼 있다. 독립기술이민(189) 한 줄만 보고 있으면 실제로 열려 있는 문의 4분의 1 이상을 안 보고 있는 셈이다. 어제 적은 대로 189 첫 라운드가 8~11월 사이로 미정인 상태라면, 지금 시점의 실질적 선택지는 주 지명 쪽이다. ⏸ 스트림별 세부 배분은 자료마다 표기가 조금씩 다르므로 내무부 공식 프로그램 문서로 확인하는 게 안전하다.
어제 "초청이 점수 순에서 부족 직군 우선으로 기운다"고 적었는데, 그 티어 구조가 이미 문서화돼 있다. 호주는 2025년 말부터 인력 부족을 관리하기 위해 4단계 우선순위 프레임워크를 적용하고, 직군을 수요에 따라 네 티어로 분류한다. 티어별로 최근 초청 데이터에 나타난 점수대가 다르다 — 1티어(중증 부족: 보건·보조의료) 통상 65~75점, 2티어(필수 서비스: 간호·교육·사회복지) 75~85점, 3티어(핵심 산업: 건설·기능직·엔지니어링) 85점 이상, 4티어(고경쟁: ICT·회계) 95~100점 이상이다. 소프트웨어 엔지니어(ANZSCO 261313)는 4티어다. 즉 "부족 직군 우선"이라는 방향 전환이 자동으로 유리해지는 위치가 아니다. 이 표에서 실제로 쓸모 있는 건 목표 점수의 하한선이 정해진다는 것이다 — 4티어에서 경쟁하려면 95점을 기준선으로 잡아야 하고, 그 아래 점수로 189를 기다리는 계획은 시간을 소모하는 쪽에 가깝다. 초청을 받으면 완전한 비자 신청서를 제출할 기간은 60일이다. ⏸ 티어별 점수대는 최근 초청 데이터에 기반한 실무 해석이며 공식 고시 수치가 아니다.
어제 빅토리아·NSW의 롤링 심사를 적었는데, 오늘은 현재 상태를 정확히 적어 둔다. 2026–27 기술이민 프로그램 연도는 7월 1일에 시작했지만, 189 초청 라운드도 주 지명 배정도 아직 공식 발표되지 않았다. 과거 패턴상 189 첫 라운드는 8~11월, 주별 190/491 프로그램은 7~9월에 걸쳐 순차 개방이 예상된다. 직전 연도 마감 상황이 구체적이다 — NSW는 배정된 지명 정원을 모두 소진해 2025–26 프로그램의 190·491 지명을 닫았고, 빅토리아는 2026년 4월 28일 오후 4시(AEST)로 신규 ROI 접수를 마감했으며, 남호주는 2026년 6월 2일 오전 9시에 2025–26 ROI를 마감했다. 즉 오늘 기준으로 넣을 수 있는 창이 사실상 없다. 그래서 이 항목의 실무적 의미는 "기다려라"가 아니라 "지금이 준비 구간"이다 — 기술심사(skills assessment)와 영어 점수는 각각 수 주에서 수 개월이 걸리고, 롤링 심사를 하는 주에서는 열리자마자 넣는 쪽이 유리하다. 창이 열린 뒤에 서류를 시작하면 그 회차는 이미 지나간다.
2026–27 프로그램부터 호주가 다년(multi-year) 이민 계획 모델을 도입해 계획 기간을 4년으로 늘린다. 목적은 효율 개선, 신청 물량 관리, 처리기간 단축이다. 처리기간 현황도 함께 적어 둔다 — 190 같은 기술이민 비자는 대부분 신청자 기준 12~18개월 구간이고, 보건·교육 같은 우선 분야 신청자는 6개월 미만에 승인이 나기도 한다. 이 격차가 오늘 02의 티어 구조와 정확히 같은 얘기다 — 같은 비자여도 직군에 따라 대기 시간이 두세 배 차이 난다. 신설되는 카테고리도 하나 있다 — Talent and Innovation 비자가 기존 Global Talent와 Distinguished Talent를 통합하고 신설 National Innovation 비자를 포함하며, 2025-26 프로그램에 4,300석이 배정됐다. 유학생 계획 인원은 2025년 27만 명에서 2026년 29만 5,000명으로 증가한다. 4년 계획으로 바뀐다는 게 개인에게 주는 의미는 예측 가능성이다 — 매년 정원이 튀는 구조에서는 "올해 안 되면 내년"이 도박이었는데, 계획 지평이 길어지면 역산이 가능해진다. ⏸ 다년 계획 모델의 구체 시행 방식과 연도별 배분은 아직 세부가 공개되지 않았다.
이번 주 흐름이 +17.91% → −5.12% → +1.62% → +3.76%로 이어졌다. 8월 5일 코스피는 전 거래일보다 239.31포인트(3.76%) 오른 6,598.26으로 마감했고, 6,600선 턱밑이다. 장중 코스피200 선물이 5% 넘게 급등하면서 매수 사이드카가 발동했다. 코스닥은 18.87포인트(2.42%) 오른 799.59다. 주도한 건 다시 반도체 대장주다 — 삼성전자가 2.5%, SK하이닉스가 5.8% 상승 마감했고, 장 초반에는 삼성전자 3.13%(24만 7,500원), SK하이닉스 5.90%(167만 원)까지 갔다. SK하이닉스에는 개별 재료가 하나 붙었다 — 샌디스크와 차세대 저장장치 기술인 고대역폭플래시(HBF)의 첫 표준 규격을 공개했다. 전체 배경은 대외 변수다 — 미국 메모리 반도체주 강세에 더해 국제유가와 미 국채금리가 함께 내리면서 위험자산 선호가 살아났다. 봇 운용 관점에서 이번 나흘이 남기는 건 여전히 방향이 아니라 체결 가정이다 — 사이드카가 걸리는 구간에서는 지정가 미체결과 슬리피지가 백테스트와 실계좌를 가르는 지점이고, 이번 주는 그 구간이 나흘 중 사흘이었다.
어제 뉴욕은 셋이 서로 다른 방향으로 마감했다. 8월 5일 다우존스는 263.24포인트(0.49%) 오른 54,349.12로 또 사상 최고, S&P 500은 12.97포인트(0.17%) 내린 7,723.55, 나스닥 종합은 221.55포인트(0.83%) 내린 26,363.44로 4거래일 연속 상승을 마감했다. 장 분위기는 섹터 간 자금 이동이었다. 여전히 시장을 끌고 간 재료는 이란 협상이다 — 트럼프 대통령이 호르무즈 재개 합의에 대해 "될 수 있다. 내일이나 모레"라고 말했고, 그 기대에 브렌트는 79달러 위, WTI는 75달러 부근에서 안정됐다. 종목별 반응이 이날의 성격을 보여준다 — 엔비디아가 3% 넘게 올랐고, AMD는 실적이 예상을 넘겼는데도 하락했다. 이유가 기록해 둘 만하다 — 애널리스트들이 "견조한(solid)" 실적이 아니라 "예외적인(exceptional)" 실적을 요구하는 국면이라는 것이다. 즉 예상 상회만으로는 주가가 안 오른다. 어제 팔란티어 29% 급등을 적었는데, 하루 만에 같은 섹터에서 정반대 반응이 나왔다 — AI 관련주가 한 덩어리로 움직이던 구간이 끝나가는 신호로 읽을 여지가 있다.
이번 주 내내 "서울과 뉴욕이 반대로 간다"고 적었는데, 어제는 그 방향이 뒤집혔다. 8월 3일에는 서울 −5.12%에 뉴욕 사상 최고, 8월 5일에는 서울 +3.76%에 나스닥 −0.83%다. 같은 주 안에서 두 번 엇갈렸다는 게 기록할 대목이다. 구조를 다시 정리하면 이렇다 — 서울에서 오르내리는 건 메모리 반도체이고, 뉴욕에서 오르내리는 건 AI 수요를 매출로 받는 소프트웨어·플랫폼과 GPU다. 두 시장을 같은 "AI 랠리"로 묶어 설명하면 이번 주 같은 구간에서 반드시 틀린다. 어제 서울을 올린 재료가 뉴욕에서 온 것(미국 메모리주 강세, 유가·금리 하락)이었다는 점에서 연동이 없는 건 아니다 — 다만 하루 시차를 두고 반영되고, 그 사이 뉴욕은 이미 다음 재료로 넘어가 있다. 지수 상관을 전제로 짠 전략이라면 이번 주 나흘 구간을 따로 떼어 백테스트해 보는 게 가장 빠른 점검이다 — 상관계수가 아니라 시차(lag)를 가정에 넣어야 하는 국면일 가능성이 높다. ⏸ 나흘은 표본으로 짧고, 이번 주는 유가라는 공통 충격이 끼어 있어 순수한 디커플링 판정은 어렵다.
사흘 연속 적었던 패턴이 나흘째다. 8월 5일 비트코인은 6만 4,052.56달러로 출발해 미 동부시간 오전 8시 29분 6만 4,486.72달러까지 올랐고, UTC 오전 1시 30분 기준으로는 6만 4,037.63달러로 24시간 0.98% 상승이었다. 거래대금 228억 9,000만 달러, 시가총액 1조 2,800억 달러이고, 전체 암호화폐 시총은 2조 2,700억 달러로 24시간 0.7% 상승이다. 즉 오르긴 했는데 하루 1% 안쪽이다. 같은 기간 다우는 사상 최고를 두 번 갈아치웠고 나스닥은 4일 상승 뒤 하락 전환했다. 지금 코인 시장이 보고 있는 건 두 가지로 좁혀져 있다 — 호르무즈 협상 진전과 금요일 미국 고용보고서, 그리고 미국 Clarity Act(디지털자산 시장 구조 법안)의 진행 상황이다. 봇 운용에 그대로 걸리는 결론은 어제와 같다 — 주가지수나 위험선호 지표를 참조 신호로 쓰는 필터라면 이번 주 나흘 구간에서 오작동했을 가능성이 높고, 그 구간만 떼어 확인하면 바로 드러난다. 변동 요인이 거시에서 입법 일정으로 옮겨 갔다면, 신호 소스 자체를 바꿔야 하는 문제다.