목록으로 돌아가기
브리핑 2026. 05. 17

OpenAI 맥 앱 사용자 주목: 6월 12일 전 업데이트가 필요한 이유

2026 published · 10 min read
OpenAI 맥 앱 사용자 주목: 6월 12일 전 업데이트가 필요한 이유

핵심 요약

보안 사고 발생

오픈AI는 최근 개발 생태계를 강타한 ‘Mini Shai-Hulud'(TanStack npm 공급망 공격)로 인해 직원 기기 2대가 영향을 받아 일부 내부 소스 코드 저장소의 자격 증명이 유출되었다고 2026년 5월 13일 공식 발표했습니다.

인증서 전면 교체

오픈AI는 예방 조치로 앱 서명에 사용하는 기존 코드 서명 인증서를 폐기하고 새 인증서로 교체(로테이션)하는 작업을 진행 중입니다.

6월 12일 최종 마감

기존 인증서의 효력이 상실되는 2026년 6월 12일 이후에는 업데이트되지 않은 구버전 macOS용 오픈AI 앱의 작동이 중단되거나 지원이 종료될 수 있습니다.

사용자 행동 지침

macOS에서 ChatGPT Desktop, Codex 등을 사용하는 독자라면 반드시 공식 경로를 통해 최신 버전으로 업데이트해야 합니다. Windows 및 iOS 사용자는 이번 macOS 인증서 마감에 따른 별도 조치 대상은 아닙니다.

TanStack npm 공급망 공격과 오픈AI의 대응

오픈AI가 오픈소스 패키지 매니저인 npm의 TanStack 라이브러리를 겨냥한 이른바 ‘Mini Shai-Hulud’ 공급망 공격의 여파를 맞았습니다. 공급망 공격(Supply-Chain Attack)이란 소프트웨어 개발사의 정상적인 개발·배포 과정이나 오픈소스 의존성 라이브러리에 악성코드를 삽입하여, 이를 이용하는 기업과 사용자를 한꺼번에 감염시키는 고도의 해킹 기법입니다.

오픈AI에 따르면, 사내 기업 환경의 직원 기기 2대가 이 공격에 노출되었습니다. 해당 기기를 통해 두 직원이 접근할 수 있었던 내부 소스 코드 저장소 중 제한된 일부에서 자격 증명(Credential) 정보가 유출된 것으로 파악되었습니다. 오픈AI는 즉시 외부 디지털 포렌식 및 침해 사고 대응 전문 기업과 함께 조사를 시작했으며, 감염 시스템 격리, 세션 만료, 자격 증명 재설정 등의 긴급 보안 조치를 완료했습니다.

npm 공급망 공격부터 직원 기기 영향, 자격 증명 회수, macOS 앱 인증서 교체와 6월 12일 마감까지 이어지는 타임라인 인포그래픽

어떤 제품이 영향을 받으며, 무엇이 바뀌나요?

유출된 소스 코드 저장소에는 iOS, macOS, Windows 등 오픈AI 주요 앱 제품군의 코드 서명 인증서가 포함되어 있었습니다. 코드 서명 인증서는 해당 프로그램이 변조되지 않은 정상적인 프로그램임을 운영체제(OS)가 검증하도록 돕는 디지털 도장입니다. 오픈AI는 혹시 모를 오용을 막기 위해 기존 인증서를 폐기하고 플랫폼 제조사들과 협력해 이전 인증서로 새로운 공증(Notarization)을 받지 못하도록 차단했습니다.

이에 따라 기존 구형 인증서로 서명된 macOS용 프로그램들은 2026년 6월 12일을 기점으로 전면 폐기됩니다. 이날 이후로는 구버전 앱의 작동이 멈추거나 더 이상 업데이트를 받을 수 없게 될 수 있습니다.

ChatGPT Desktop

구형 인증서가 적용된 마지막 macOS 버전: 1.2026.125

Codex App

구형 인증서가 적용된 마지막 macOS 버전: 26.506.31421

Codex CLI

구형 인증서가 적용된 마지막 macOS 버전: 0.130.0

Atlas

구형 인증서가 적용된 마지막 macOS 버전: 1.2026.119.1

Windows 및 iOS 사용자는?

오픈AI는 모든 플랫폼의 앱을 새 인증서로 다시 서명하여 배포하고 있으나, 이번 인증서 효력 상실로 인해 사용자가 직접 6월 12일 전 업데이트 조치를 취해야 하는 대상은 macOS 앱 사용자로 제한된다고 설명했습니다. Windows와 iOS는 평소처럼 공식 업데이트 흐름을 따르면 됩니다.

macOS 앱은 6월 12일 인증서 마감 대상이고 Windows와 iOS는 일반 업데이트 흐름으로 구분한 범위 지도

Nullnote 인사이트: 우리가 주목해야 할 이유

1. 표면적인 발표 이면의 진짜 변화

오픈AI처럼 세계 최고 수준의 기술 기업이라 할지라도 현대 개발 환경에서 피하기 어려운 ‘오픈소스 공급망 공격’의 사각지대에 노출될 수 있음을 보여준 사례입니다. 다행히 오픈AI의 초기 방어가 작동하여 프로덕션(실제 서비스) 시스템이나 사용자 데이터, 비밀번호, API 키 등은 침해되지 않았고, 악성코드가 심어진 앱이 배포된 정황도 발견되지 않았다고 합니다. 그러나 개발 환경의 자격 증명이 유출되었다는 점은 향후 더 큰 공격의 빌미가 될 수 있었기에, 오픈AI가 비용과 번거로움을 감수하고 인증서 전면 무효화라는 강수를 둔 것입니다.

2. 개인 및 기업에 미칠 실질적인 영향

기업 환경에서 macOS용 ChatGPT나 Codex CLI 등을 업무에 활용하던 팀들은 발등에 불이 떨어졌습니다. 사내 보안 정책이나 중앙 관리 시스템(MDM)을 통해 애플리케이션 버전을 통제하는 기업이라면, 6월 12일 이전에 임직원들의 오픈AI 도구들을 일괄 업데이트 리스트에 올려야 업무 공백을 막을 수 있습니다.

3. 독자가 지금 바로 해야 할 행동 가이드

지금 바로 확인하기

맥에서 ChatGPT Desktop 등 위의 표에 언급된 앱을 실행한 뒤 설정에서 버전을 확인하세요. 표기된 버전과 같거나 낮다면 당장 업데이트를 실행해야 합니다.

공식 경로만 이용하기

가장 중요한 대목입니다. 앱 내부의 자체 업데이트 기능을 이용하거나 오픈AI 공식 웹사이트에서 직접 다운로드해야 합니다.

이메일·광고 링크 조심하기

인증서 교체 시기에는 언제나 “보안 업데이트 안내”를 사칭한 피싱 공격이 기승을 부립니다. 이메일, 문자메시지, SNS 광고, 제3자 자료실 등에 올라온 다운로드 링크는 절대로 클릭하지 마세요.

공식 앱 업데이트, 공식 페이지, 의심 링크 회피를 점검하는 안전 업데이트 체크리스트 이미지

4. 앞으로 후속으로 확인해야 할 관전 포인트

이번 TanStack npm 공격(Mini Shai-Hulud)의 규모가 오픈AI 외에 다른 테크 기업들에도 얼마나 확산되었는지 주의 깊게 살펴볼 필요가 있습니다. 오픈AI의 인증서가 완전히 바뀐 이후, 구버전 인증서를 악용한 유사 악성코드가 유포되는지 보안 업계의 모니터링 결과를 지켜봐야 합니다.

5. 마무리 정리

대대적인 인증서 교체 작업은 사용자에게 번거로움을 주지만, 잠재적 위협을 뿌리 뽑기 위한 가장 확실한 정공법입니다. 맥 환경에서 오픈AI의 생산성 도구들을 쓰고 계신다면, 다가오는 6월 12일 데드라인을 기억하시고 미리 공식 업데이트를 완료하여 안전하고 연속성 있는 워크플로우를 유지하시기 바랍니다.

참고 자료

실무 판단 보강: 사용 가능·보류·금지 기준

최종 판단: OpenAI 맥 앱 사용자 주목의 핵심은 단순 추천이 아니라 실제 업무에 넣어도 되는 조건을 확인하는 것입니다. 아래 기준을 통과하면 제한적으로 사용할 수 있고, 확인되지 않은 항목이 있으면 보류하는 편이 안전합니다.

이 글을 읽어야 하는 사람

  • OpenAI 맥 앱 사용자 주목을 개인 또는 소규모 팀의 실제 업무 흐름에 넣을지 판단해야 하는 사람
  • 기능 소개보다 저장 위치, 회수 방식, 권한, 장기 유지 비용을 먼저 보고 싶은 사용자
  • 노트·할 일·자료가 쌓이지만 다시 찾기 어려워 구조를 정리해야 하는 실무자
판단 기준
사용 가능 공식 발표 원문, 적용 지역, 시행일, 요금제·권한 조건을 확인한 뒤 실무 영향만 참고 가능
조건부 사용 방향성 파악에는 쓸 수 있지만 실제 도입 결정은 최신 공식 문서 확인 후 조건부 사용
보류 보도자료·기사·소셜 글만 있고 공식 문서가 부족하면 업무 정책 반영 보류
금지 브리핑 하나만 근거로 보안 정책, 금융·의료·개인정보 처리 방식을 바꾸는 것은 금지

실제 업무 시나리오

OpenAI 맥 앱 사용자 주목 관련 발표를 본 뒤 바로 도입하지 말고, 기존 업무에 영향을 주는 권한·요금·데이터 처리 항목만 따로 확인한다.

실패 또는 사고 가능성

브리핑은 시효성이 강하다. 발표 당시 조건이 이후 요금제, 지역, 베타 종료, 약관 변경으로 달라질 수 있다.

운영자 판단

무료 테스트나 개인 실험은 가능하더라도, 팀 업무·고객정보·비용이 연결되는 순간에는 권한, 로그, 백업, 삭제 경로, 책임자를 먼저 확인해야 합니다. 이 조건을 확인하지 못하면 도입을 미루는 편이 안전합니다.

출처와 마지막 확인일

이 글의 한계

이 글은 공개 문서와 현재 본문 기준의 실무 판단 가이드입니다. 요금제, 베타 기능, 보안 정책, 지원 지역, 하드웨어 스펙은 바뀔 수 있으므로 계약·구매·보안 정책 결정 전에는 최신 공식 문서를 다시 확인해야 합니다.

관련 글

이 글은 AI 초안과 자동화 수집 자료를 바탕으로 작성했으며, 운영자가 공식 출처·수치·적용 조건을 확인한 뒤 게시했습니다. 정책, 요금제, 기능은 변경될 수 있으므로 중요한 업무 결정 전에는 원문을 함께 확인하세요.