태그: #devsecops
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 6 편
axios 계정 탈취 3시간 — provenance는 켜져 있었고, 아무도 확인하지 않았다
2026년 3월 31일 00:21 UTC, 주간 다운로드 8천만 건이 넘는 axios에 악성 버전 1.14.1이 올라왔습니다. 흥미로운 건 axios가 이미 npm trusted publishing을 쓰고 있었다는 점입니다 — 직전 정상 릴리스 1.14.0은 GitHub Actions가 OIDC로 발행했고 SLSA provenance까지 붙어 있었습니다. 그런데도 막지 못했습니다. trust
2026-07-16 · 33 분 읽기 #security#supply-chain#npm#nodejs#devsecopsnpm 공급망 공격이 사라지지 않는 이유 — npm-scan이 실제로 하는 일과, 정말 효과 있는 방어
npm 생태계의 공급망 공격은 우연한 사건이 아니라 설치 스크립트, 전이 의존성, 타이포스쿼팅이라는 구조에서 반복적으로 나온다. 2025년 Shai-Hulud 웜은 설치 스크립트로 스스로 번식하며 npm 토큰과 클라우드 키를 훔쳐 갔다. 최근 Hacker News에서 화제가 된 npm-scan은 이 문제를 로컬에서 정적·행위 분석으로 잡겠다고 표방하는 도구다. 이 글은 README를 근거로
2026-07-11 · 13 분 읽기 #npm#supply-chain#security#javascript#nodejs클라우드 보안 2026 완벽 가이드 - Zero Trust · SBOM/SLSA · CSPM/CNAPP · Wiz · Falco · Sigstore · Vault · Tailscale · Cloudflare 심층 분석
2026년 5월 기준 클라우드 보안 스택을 끝까지 본다. Zero Trust(Cloudflare, Tailscale, Zscaler, Netskope), CSPM/CNAPP(Wiz, Orca, Lacework, Prisma Cloud, Sysdig, Aqua), SBOM/SLSA 공급망(Sigstore cosign, CycloneDX/SPDX, Trivy, Syft, Grype, Depend
2026-05-16 · 32 분 읽기 #cloud-security#zero-trust#sbom#slsa#cspm정적 분석 / SAST 2026 — Semgrep / CodeQL / Snyk / SonarQube / Aikido / Trivy 심층 비교
2026년 코드 보안 도구 지도를 그린다 — Semgrep(오픈소스 SAST의 표준 + Pro engine과 Supply Chain), CodeQL(GitHub Advanced Security의 핵심, dataflow 강자), Snyk Code(DeepCode AI 통합 이후의 SAST+SCA), SonarQube 11(클래식이 살아남는 법), Aikido Security(올인원 신예 + A
2026-05-15 · 40 분 읽기 #security#sast#static-analysis#semgrep#codeql애플리케이션 보안 엔지니어링 가이드 — OWASP Top 10, 인증, 암호화, DevSecOps
OWASP Top 10 취약점, 안전한 인증/인가, 암호화 실전, 시큐어 코딩, DevSecOps 파이프라인까지 앱 보안의 모든 것.
2026-04-13 · 27 분 읽기 #ai#security#owasp#authentication#encryptionDevSecOps 완전 가이드 2025: Shift-Left 보안, SAST/DAST/SCA, 컨테이너 보안까지
DevSecOps의 모든 것! Shift-Left 보안 전략, SAST(SonarQube/Semgrep), DAST(ZAP/Burp), SCA(Snyk/Dependabot), 컨테이너 보안(Trivy), 공급망 보안(SBOM/SLSA), Secret 탐지, GitHub Actions 보안 파이프라인.
2026-03-24 · 29 분 읽기 #devsecops#security#shift-left#sast#dast