태그: #sigstore
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 10 편
npm 공급망 공격 해부 — Red Hat까지 뚫린 시대의 방어 전략
2026년 6월 Red Hat Cloud Services 공식 npm 패키지까지 악성 코드에 노출된 사건을 계기로, npm 공급망 공격의 유형을 해부하고 lockfile 무결성, provenance 서명, 사내 레지스트리, CI 네트워크 격리까지 조직이 갖춰야 할 방어 스택을 정리합니다. 바로 적용할 수 있는 .npmrc와 GitHub Actions 설정 예제를 함께 제공합니다.
2026-06-12 · 30 분 읽기 #npm#supply-chain#security#devops#sigstore컨테이너 & 공급망 보안 2026 딥다이브 — Trivy / Grype / Snyk / Sysdig / Tetragon / Falco / Cosign / Sigstore 총정리
2024년 xz 백도어 사건과 2025년 EU CRA(Cyber Resilience Act) 발효 이후 컨테이너 공급망 보안은 더 이상 "scan하고 끝"이 아니다. Trivy/Grype/Snyk/Sysdig 이미지 스캐너, Tetragon/Falco eBPF 런타임 보안, Cosign/Sigstore 키리스 서명, in-toto/SLSA 1-4 단계, CycloneDX/SPDX SBOM,
2026-05-25 · 40 분 읽기 #container-security#trivy#grype#snyk#sysdig소프트웨어 공급망 보안 2026 완벽 가이드 - Sigstore · SLSA · SBOM (CycloneDX/SPDX) · Chainguard Images · Socket.dev · JFrog Xray · Snyk Open Source · GUAC · in-toto · GitHub Actions OIDC 심층 분석
2026년 5월 기준 소프트웨어 공급망 보안은 더 이상 옵션이 아니다. 2020년 SolarWinds Orion 사건, 2021년 Log4Shell, 2024년 3월 XZ Utils 백도어(Jia Tan 사건), 그리고 매주 반복되는 npm·PyPI 타이포스쿼팅이 그 사실을 증명했다. 미국은 행정명령 14028(2021)에 이어 CISA Secure Software Development At
2026-05-16 · 48 분 읽기 #software-supply-chain#sigstore#slsa#sbom#cyclonedxKubernetes admission policies & 보안 2026 — Kyverno (CNCF Graduated) / OPA Gatekeeper / VAP (CEL) / Falco / KubeArmor / Tetragon 심층 가이드
2026년 쿠버네티스 보안의 전체 지형도. 2024년 11월 CNCF Graduated 가 된 Kyverno, Rego 기반 OPA Gatekeeper, k8s 1.30에서 GA 된 빌트인 Validating Admission Policy (CEL), 1.32 alpha 의 Mutating Admission Policy, PSP 를 대체한 Pod Security Admission, CNCF
2026-05-16 · 35 분 읽기 #kubernetes#security#admission-controller#kyverno#opa-gatekeeper컨테이너 레지스트리 2026 — Docker Hub / GHCR / ECR / Harbor / Quay / Zot / Cosign + Sigstore 심층 비교
2026년 컨테이너 레지스트리는 더 이상 docker push 한 줄로 끝나지 않는다. Docker Hub의 가격 정책 변화 이후 GHCR가 사실상 OSS 표준이 되었고, Harbor가 CNCF graduated 프로젝트로 셀프호스팅의 기본값이 되었으며, Zot이 OCI-only 단순성으로 emerging 영역을 차지했다. ECR Public이 무료 Quay 대안으로 자리잡고, Google
2026-05-16 · 39 분 읽기 #container#registry#docker-hub#ghcr#ecr클라우드 보안 2026 완벽 가이드 - Zero Trust · SBOM/SLSA · CSPM/CNAPP · Wiz · Falco · Sigstore · Vault · Tailscale · Cloudflare 심층 분석
2026년 5월 기준 클라우드 보안 스택을 끝까지 본다. Zero Trust(Cloudflare, Tailscale, Zscaler, Netskope), CSPM/CNAPP(Wiz, Orca, Lacework, Prisma Cloud, Sysdig, Aqua), SBOM/SLSA 공급망(Sigstore cosign, CycloneDX/SPDX, Trivy, Syft, Grype, Depend
2026-05-16 · 32 분 읽기 #cloud-security#zero-trust#sbom#slsa#cspm컨테이너 & 클라우드네이티브 보안 2026 — Trivy·Grype·Snyk·Aikido·Wiz·Sysdig·Tetragon 심층 비교 (Shift-Left부터 Runtime까지)
컨테이너 보안 도구가 너무 많아졌다. 스캐너(Trivy·Grype·Snyk), AppSec+Cloud 통합(Aikido), CNAPP 리더(Wiz·Orca), runtime 탐지(Sysdig Falco·Tetragon), artifact 사이드(JFrog Xray), SBOM(Syft), 서명(Cosign/Sigstore), 공급망(SLSA), distroless(Wolfi/Chainguar
2026-05-14 · 34 분 읽기 #container-security#trivy#snyk#aikido#wiz현대 CI/CD의 진화 심화 가이드 — GitHub Actions, Dagger, Turborepo, Nx, Bazel, Remote Cache, Hermetic Build, SLSA, sigstore까지 (2025)
빌드 30분, 배포 1일의 시대는 끝났다. 2024-2025년 CI/CD는 Remote Cache, Hermetic Build, Distributed Test, Progressive Delivery로 빌드 5분, 배포 5번/일이 표준이 됐다. Jenkins에서 Dagger까지 30년 진화, Monorepo Build 혁명(Turborepo, Nx, Bazel), Supply Chain Sec
2026-04-15 · 19 분 읽기 #ci-cd#github-actions#gitlab-ci#dagger#turborepo컨테이너 보안 & 공급망 보안 완전 가이드 2025: 이미지 스캐닝, Sigstore, SBOM, 런타임 보안
컨테이너 보안의 모든 것! 이미지 스캐닝(Trivy/Grype/Snyk), 이미지 서명(Sigstore/cosign), SBOM(CycloneDX/SPDX), 런타임 보안(Falco/Tetragon), Pod Security Standards, Network Policy, Seccomp/AppArmor, 공급망 보안(SLSA).
2026-04-14 · 22 분 읽기 #container-security#supply-chain#image-scanning#sigstore#sbom컨테이너 이미지 보안과 소프트웨어 공급망 보호: Trivy, Cosign, SBOM, Sigstore 실전 가이드
컨테이너 이미지 보안의 전체 라이프사이클을 다룹니다. Trivy를 활용한 취약점 스캐닝, Cosign/Sigstore 기반 이미지 서명, SBOM 생성과 관리, SLSA 프레임워크까지 프로덕션 환경의 소프트웨어 공급망 보안을 코드와 함께 구현합니다.
2026-03-13 · 26 분 읽기 #devops#container-security#trivy#cosign#sbom