태그: #npm
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 5 편
의존성 공급망 보안 — 락파일이 막아 주지 않는 것들
package.json에 직접 적은 패키지는 열몇 개인데 실제로 설치되는 것은 천 개가 넘습니다. 이 글은 전이 의존성이 왜 직접 의존성보다 위험한지, 락파일의 무결성 해시가 재현성은 보장하지만 악성 코드는 전혀 막지 못하는 이유를 실제 락파일 항목으로 설명합니다. 타이포스쿼팅과 의존성 혼동 공격이 성립하는 조건과 스코프 고정, 인덱스 우선순위 설정으로 막는 법, postinstall 스크립
2026-07-26 · 23 분 읽기 #security#supply-chain#npm#sbom#ciaxios 계정 탈취 3시간 — provenance는 켜져 있었고, 아무도 확인하지 않았다
2026년 3월 31일 00:21 UTC, 주간 다운로드 8천만 건이 넘는 axios에 악성 버전 1.14.1이 올라왔습니다. 흥미로운 건 axios가 이미 npm trusted publishing을 쓰고 있었다는 점입니다 — 직전 정상 릴리스 1.14.0은 GitHub Actions가 OIDC로 발행했고 SLSA provenance까지 붙어 있었습니다. 그런데도 막지 못했습니다. trust
2026-07-16 · 33 분 읽기 #security#supply-chain#npm#nodejs#devsecopsnpm 공급망 공격이 사라지지 않는 이유 — npm-scan이 실제로 하는 일과, 정말 효과 있는 방어
npm 생태계의 공급망 공격은 우연한 사건이 아니라 설치 스크립트, 전이 의존성, 타이포스쿼팅이라는 구조에서 반복적으로 나온다. 2025년 Shai-Hulud 웜은 설치 스크립트로 스스로 번식하며 npm 토큰과 클라우드 키를 훔쳐 갔다. 최근 Hacker News에서 화제가 된 npm-scan은 이 문제를 로컬에서 정적·행위 분석으로 잡겠다고 표방하는 도구다. 이 글은 README를 근거로
2026-07-11 · 13 분 읽기 #npm#supply-chain#security#javascript#nodejsnpm 공급망 공격 해부 — Red Hat까지 뚫린 시대의 방어 전략
2026년 6월 Red Hat Cloud Services 공식 npm 패키지까지 악성 코드에 노출된 사건을 계기로, npm 공급망 공격의 유형을 해부하고 lockfile 무결성, provenance 서명, 사내 레지스트리, CI 네트워크 격리까지 조직이 갖춰야 할 방어 스택을 정리합니다. 바로 적용할 수 있는 .npmrc와 GitHub Actions 설정 예제를 함께 제공합니다.
2026-06-12 · 30 분 읽기 #npm#supply-chain#security#devops#sigstore패키지 매니저 완전 가이드 — npm, uv, RPM, Homebrew 원리와 소프트웨어 등록법
npm은 어떻게 작동하고, uv는 왜 빠르며, RPM은 무엇이고, Homebrew에 소프트웨어를 등록하는 방법은? 패키지 매니저의 원리와 배포법을 깊이 다룹니다.
2026-04-12 · 24 분 읽기 #devops#npm#uv#rpm#homebrew