태그: #sbom
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 14 편
의존성 공급망 보안 — 락파일이 막아 주지 않는 것들
package.json에 직접 적은 패키지는 열몇 개인데 실제로 설치되는 것은 천 개가 넘습니다. 이 글은 전이 의존성이 왜 직접 의존성보다 위험한지, 락파일의 무결성 해시가 재현성은 보장하지만 악성 코드는 전혀 막지 못하는 이유를 실제 락파일 항목으로 설명합니다. 타이포스쿼팅과 의존성 혼동 공격이 성립하는 조건과 스코프 고정, 인덱스 우선순위 설정으로 막는 법, postinstall 스크립
2026-07-26 · 23 분 읽기 #security#supply-chain#npm#sbom#ci컨테이너 & 공급망 보안 2026 딥다이브 — Trivy / Grype / Snyk / Sysdig / Tetragon / Falco / Cosign / Sigstore 총정리
2024년 xz 백도어 사건과 2025년 EU CRA(Cyber Resilience Act) 발효 이후 컨테이너 공급망 보안은 더 이상 "scan하고 끝"이 아니다. Trivy/Grype/Snyk/Sysdig 이미지 스캐너, Tetragon/Falco eBPF 런타임 보안, Cosign/Sigstore 키리스 서명, in-toto/SLSA 1-4 단계, CycloneDX/SPDX SBOM,
2026-05-25 · 40 분 읽기 #container-security#trivy#grype#snyk#sysdig소프트웨어 공급망 보안 2026 완벽 가이드 - Sigstore · SLSA · SBOM (CycloneDX/SPDX) · Chainguard Images · Socket.dev · JFrog Xray · Snyk Open Source · GUAC · in-toto · GitHub Actions OIDC 심층 분석
2026년 5월 기준 소프트웨어 공급망 보안은 더 이상 옵션이 아니다. 2020년 SolarWinds Orion 사건, 2021년 Log4Shell, 2024년 3월 XZ Utils 백도어(Jia Tan 사건), 그리고 매주 반복되는 npm·PyPI 타이포스쿼팅이 그 사실을 증명했다. 미국은 행정명령 14028(2021)에 이어 CISA Secure Software Development At
2026-05-16 · 48 분 읽기 #software-supply-chain#sigstore#slsa#sbom#cyclonedx컨테이너 & 쿠버네티스 보안 스캐닝 2026 완벽 가이드 - Trivy · Grype · Snyk Container · Anchore · Clair · Falco · Kubescape · Datree · Polaris · Tetragon 심층 분석
2026년 5월 기준 컨테이너·쿠버네티스 보안 스캐닝 생태계를 한 글에 정리합니다. Trivy 0.58·Grype·Syft·Clair v4·Snyk Container 같은 이미지 취약점 스캐너, Falco·Tetragon·Tracee 같은 eBPF 런타임 보안, Kubescape·Datree·kube-bench·Polaris·Checkov 같은 K8s 미스컨피그 스캐너, Cosign/Sigs
2026-05-16 · 39 분 읽기 #container-security#kubernetes-security#trivy#grype#snyk-container컨테이너 레지스트리 2026 — Docker Hub / GHCR / ECR / Harbor / Quay / Zot / Cosign + Sigstore 심층 비교
2026년 컨테이너 레지스트리는 더 이상 docker push 한 줄로 끝나지 않는다. Docker Hub의 가격 정책 변화 이후 GHCR가 사실상 OSS 표준이 되었고, Harbor가 CNCF graduated 프로젝트로 셀프호스팅의 기본값이 되었으며, Zot이 OCI-only 단순성으로 emerging 영역을 차지했다. ECR Public이 무료 Quay 대안으로 자리잡고, Google
2026-05-16 · 39 분 읽기 #container#registry#docker-hub#ghcr#ecr클라우드 보안 2026 완벽 가이드 - Zero Trust · SBOM/SLSA · CSPM/CNAPP · Wiz · Falco · Sigstore · Vault · Tailscale · Cloudflare 심층 분석
2026년 5월 기준 클라우드 보안 스택을 끝까지 본다. Zero Trust(Cloudflare, Tailscale, Zscaler, Netskope), CSPM/CNAPP(Wiz, Orca, Lacework, Prisma Cloud, Sysdig, Aqua), SBOM/SLSA 공급망(Sigstore cosign, CycloneDX/SPDX, Trivy, Syft, Grype, Depend
2026-05-16 · 32 분 읽기 #cloud-security#zero-trust#sbom#slsa#cspm정적 분석 / SAST 2026 — Semgrep / CodeQL / Snyk / SonarQube / Aikido / Trivy 심층 비교
2026년 코드 보안 도구 지도를 그린다 — Semgrep(오픈소스 SAST의 표준 + Pro engine과 Supply Chain), CodeQL(GitHub Advanced Security의 핵심, dataflow 강자), Snyk Code(DeepCode AI 통합 이후의 SAST+SCA), SonarQube 11(클래식이 살아남는 법), Aikido Security(올인원 신예 + A
2026-05-15 · 40 분 읽기 #security#sast#static-analysis#semgrep#codeql컨테이너 & 클라우드네이티브 보안 2026 — Trivy·Grype·Snyk·Aikido·Wiz·Sysdig·Tetragon 심층 비교 (Shift-Left부터 Runtime까지)
컨테이너 보안 도구가 너무 많아졌다. 스캐너(Trivy·Grype·Snyk), AppSec+Cloud 통합(Aikido), CNAPP 리더(Wiz·Orca), runtime 탐지(Sysdig Falco·Tetragon), artifact 사이드(JFrog Xray), SBOM(Syft), 서명(Cosign/Sigstore), 공급망(SLSA), distroless(Wolfi/Chainguar
2026-05-14 · 34 분 읽기 #container-security#trivy#snyk#aikido#wiz보안 완전 가이드 — Zero Trust·Secret·OAuth·OIDC·Supply Chain·AI 보안 (Season 2 Ep 10, 2025)
보안은 "누군가 전담"하면 되는 분야가 아니다. 2025년의 모든 엔지니어는 Zero Trust 사고방식, OAuth 2.1·OIDC·PKCE 흐름, Secret 관리(Vault/SOPS/KMS), SBOM과 Supply Chain 공격 방어, Container·K8s 보안, 그리고 LLM 시대의 OWASP Top 10(Prompt Injection·Data Poisoning 등)까지 이해해
2026-04-15 · 17 분 읽기 #security#zero-trust#oauth2#oidc#pkce현대 CI/CD의 진화 심화 가이드 — GitHub Actions, Dagger, Turborepo, Nx, Bazel, Remote Cache, Hermetic Build, SLSA, sigstore까지 (2025)
빌드 30분, 배포 1일의 시대는 끝났다. 2024-2025년 CI/CD는 Remote Cache, Hermetic Build, Distributed Test, Progressive Delivery로 빌드 5분, 배포 5번/일이 표준이 됐다. Jenkins에서 Dagger까지 30년 진화, Monorepo Build 혁명(Turborepo, Nx, Bazel), Supply Chain Sec
2026-04-15 · 19 분 읽기 #ci-cd#github-actions#gitlab-ci#dagger#turborepo프런트엔드 CI/CD·배포 전략 2025 — GitHub Actions·Turborepo·Vercel·Cloudflare·Preview·Canary·Feature Flag·SLSA·SBOM 완전 가이드
배포는 축제가 아니라 일상이다. 2025년 GitHub Actions·Turborepo·Nx 빌드 가속, Vercel·Netlify·Cloudflare Pages 비교, Preview Deployment 문화, Canary·Feature Flag Progressive Delivery, Rollback 전략, 그리고 SLSA·SBOM·Sigstore로 공급망 보안까지 완전 정리.
2026-04-15 · 20 분 읽기 #ci-cd#deployment#github-actions#turborepo#nx컨테이너 보안 & 공급망 보안 완전 가이드 2025: 이미지 스캐닝, Sigstore, SBOM, 런타임 보안
컨테이너 보안의 모든 것! 이미지 스캐닝(Trivy/Grype/Snyk), 이미지 서명(Sigstore/cosign), SBOM(CycloneDX/SPDX), 런타임 보안(Falco/Tetragon), Pod Security Standards, Network Policy, Seccomp/AppArmor, 공급망 보안(SLSA).
2026-04-14 · 22 분 읽기 #container-security#supply-chain#image-scanning#sigstore#sbomDevSecOps 완전 가이드 2025: Shift-Left 보안, SAST/DAST/SCA, 컨테이너 보안까지
DevSecOps의 모든 것! Shift-Left 보안 전략, SAST(SonarQube/Semgrep), DAST(ZAP/Burp), SCA(Snyk/Dependabot), 컨테이너 보안(Trivy), 공급망 보안(SBOM/SLSA), Secret 탐지, GitHub Actions 보안 파이프라인.
2026-03-24 · 29 분 읽기 #devsecops#security#shift-left#sast#dast컨테이너 이미지 보안과 소프트웨어 공급망 보호: Trivy, Cosign, SBOM, Sigstore 실전 가이드
컨테이너 이미지 보안의 전체 라이프사이클을 다룹니다. Trivy를 활용한 취약점 스캐닝, Cosign/Sigstore 기반 이미지 서명, SBOM 생성과 관리, SLSA 프레임워크까지 프로덕션 환경의 소프트웨어 공급망 보안을 코드와 함께 구현합니다.
2026-03-13 · 26 분 읽기 #devops#container-security#trivy#cosign#sbom