태그: #supply-chain
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 31 편
지금 주목받는 오픈소스 (6) 스타 수가 말해 주지 않는 것
스타 수는 인기 지표이지 위험 지표가 아닙니다. 오픈소스를 프로덕션에 들이기 전에 실제로 확인해야 하는 신호를 정리합니다. 최근 커밋과 릴리스 주기, 이슈 응답, 기여자 분포와 버스 팩터를 GitHub API로 직접 세는 방법, 라이선스가 자동 분류되지 않을 때 LICENSE 파일을 직접 읽어야 하는 이유, 그리고 도입 전 체크리스트를 담았습니다. 시리즈에서 실제로 확인한 사례를 근거로 삼았
2026-08-12 · 10 분 읽기 #open-source#governance#supply-chain#risk#devops지금 주목받는 오픈소스 (4) 관측 가능성과 보안
관측 데이터는 양이 곧 비용이고, 보안 도구는 파이프라인에 들어가지 못하면 쓰이지 않습니다. 계측 표준, 저장 엔진, eBPF 기반 런타임 감시, 공급망 검증까지 실제로 자리를 잡은 오픈소스 12개를 스타 순위가 아니라 담당하는 층별로 묶어 소개합니다. 무엇을 대체하는지, 성숙도가 어느 정도인지, 언제 쓰면 안 되는지를 함께 적었습니다. 저장소 경로와 라이선스, 스타 수, 최근 푸시는 202
2026-08-12 · 9 분 읽기 #open-source#observability#security#opentelemetry#ebpf버스 팩터는 아는 사람의 수가 아니라 결정할 수 있는 사람의 수다
Nixpkgs 코어 팀이 10개월 만에 해산했습니다. 기여자가 수천 명인 저장소에서 위임된 의사결정 권한을 가진 사람은 두 명이었고, 그 두 명이 물러나자 해당 관할은 직접적인 주인이 없는 상태가 되었습니다. 이 사건을 근거로 의존성 위험을 평가할 때 스타 수와 커밋 수가 아니라 승인 권한을 가진 사람의 수, 위임 구조의 실효성, 에스컬레이션 경로를 봐야 하는 이유를 정리하고, GitHub
2026-08-09 · 16 분 읽기 #devops#open-source#governance#nix#supply-chain오픈소스 거버넌스가 무너질 때 — 루비 센트럴 사태와 세 개의 축
2026년 7월 30일 André Arko가 "Ruby Central의 파괴적 유산"을 발표하면서, 2025년 9월에 시작된 RubyGems 저장소 접근 권한 분쟁이 열 달 만에 다시 표면으로 올라왔습니다. 이 글은 양쪽의 1차 진술을 나란히 놓고 확인 가능한 타임라인을 정리한 뒤, 왜 같은 형태의 위기가 core-js, event-stream, xz-utils, Nix, Redis, Ter
2026-07-31 · 28 분 읽기 #open-source#governance#rubygems#supply-chain#licensing폐쇄망 이미지 반입 파이프라인 설계 — skopeo, Harbor, 그리고 썩지 않는 재반입 런북
폐쇄망 쿠버네티스에서 아무도 제대로 쓰지 않는 문제, 즉 컨테이너 이미지를 반복적으로 안전하게 들여오는 파이프라인을 설계합니다. 반입 목록을 코드로 관리하는 방법부터 skopeo sync로 외부 레지스트리를 디렉터리와 OCI 레이아웃으로 떠내는 명령, oras로 임의 아티팩트를 나르는 방법, Harbor를 내부 배포 레지스트리로 두는 이중 레지스트리 패턴까지 다룹니다. Harbor 프록시 캐
2026-07-31 · 28 분 읽기 #kubernetes#air-gap#harbor#skopeo#supply-chain의존성 공급망 보안 — 락파일이 막아 주지 않는 것들
package.json에 직접 적은 패키지는 열몇 개인데 실제로 설치되는 것은 천 개가 넘습니다. 이 글은 전이 의존성이 왜 직접 의존성보다 위험한지, 락파일의 무결성 해시가 재현성은 보장하지만 악성 코드는 전혀 막지 못하는 이유를 실제 락파일 항목으로 설명합니다. 타이포스쿼팅과 의존성 혼동 공격이 성립하는 조건과 스코프 고정, 인덱스 우선순위 설정으로 막는 법, postinstall 스크립
2026-07-26 · 23 분 읽기 #security#supply-chain#npm#sbom#ciDeno 2.9 — deno desktop 실험, 락파일 그대로 마이그레이션, 그리고 24시간 공급망 기본값
2026년 6월 25일 나온 Deno 2.9는 세 가지 이야기로 요약됩니다. 웹 스택으로 네이티브 데스크톱 앱을 빌드하는 실험 기능 deno desktop(기본은 OS 웹뷰, 옵션으로 CEF 번들), npm·pnpm·yarn·Bun 락파일을 그대로 읽어 deno.lock을 시드하는 마이그레이션 경로, 그리고 갓 게시된 npm 패키지를 24시간 동안 설치 거부하는 min-release-age의
2026-07-17 · 25 분 읽기 #javascript#deno#javascript-runtime#node-compatibility#supply-chainDebian이 재현 불가능한 패키지의 testing 이행을 막기 시작했다 — 게이트가 실제로 막는 것과 막지 않는 것
2026년 5월 9일, Debian 릴리스 팀은 이행 소프트웨어 britney를 재현 가능성 검사와 연결했습니다. 다음 날 메일링 리스트에 올라온 문장은 "Debian must ship reproducible packages"였지만, 실제로 막히는 것은 재현되지 않는 신규 패키지와 재현되던 패키지의 회귀 두 가지뿐입니다. 이 글은 그 게이트를 뜯어봅니다 — buildd가 남긴 .buildin
2026-07-16 · 37 분 읽기 #devops#reproducible-builds#debian#supply-chain#ci-cd이슈 하나로 공급망 끝까지 — CI 안의 에이전트가 무너진 방식과, 방어가 실제로 막아준 만큼
2026년 6월 1일 GMO Flatt Security의 RyotaK가 공개한 Claude Code GitHub Actions 취약점은, CI 파이프라인에 들어온 에이전트가 어떻게 저장소 전체를 넘기는 통로가 되는지를 끝까지 따라간 사례입니다. 봇 판정 한 줄이 신뢰 경계를 무너뜨리고, 이슈 본문에 심긴 지시가 명령이 되고, 읽기 전용처럼 보이는 명령 하나가 유출 채널이 됩니다. 이 글은 그
2026-07-16 · 40 분 읽기 #security#ai#prompt-injection#supply-chain#ci-cdaxios 계정 탈취 3시간 — provenance는 켜져 있었고, 아무도 확인하지 않았다
2026년 3월 31일 00:21 UTC, 주간 다운로드 8천만 건이 넘는 axios에 악성 버전 1.14.1이 올라왔습니다. 흥미로운 건 axios가 이미 npm trusted publishing을 쓰고 있었다는 점입니다 — 직전 정상 릴리스 1.14.0은 GitHub Actions가 OIDC로 발행했고 SLSA provenance까지 붙어 있었습니다. 그런데도 막지 못했습니다. trust
2026-07-16 · 33 분 읽기 #security#supply-chain#npm#nodejs#devsecopsnpm 공급망 공격이 사라지지 않는 이유 — npm-scan이 실제로 하는 일과, 정말 효과 있는 방어
npm 생태계의 공급망 공격은 우연한 사건이 아니라 설치 스크립트, 전이 의존성, 타이포스쿼팅이라는 구조에서 반복적으로 나온다. 2025년 Shai-Hulud 웜은 설치 스크립트로 스스로 번식하며 npm 토큰과 클라우드 키를 훔쳐 갔다. 최근 Hacker News에서 화제가 된 npm-scan은 이 문제를 로컬에서 정적·행위 분석으로 잡겠다고 표방하는 도구다. 이 글은 README를 근거로
2026-07-11 · 13 분 읽기 #npm#supply-chain#security#javascript#nodejs글로벌 공급망과 일상 — 내 물건은 어디서 오는가
아침에 마시는 커피 한 잔, 손에 쥔 스마트폰 하나에도 수십 개 나라가 얽혀 있습니다. 보이지 않는 거대한 그물망인 글로벌 공급망이 어떻게 작동하는지, 그것이 어떻게 값싼 풍요를 가져왔으면서 동시에 깨지기 쉬운 약점을 품게 되었는지를 컨테이너 혁명, 팬데믹 충격, 그리고 효율과 회복력의 딜레마를 통해 쉽고 흥미롭게 살펴봅니다.
2026-06-21 · 69 분 읽기 #supply-chain#globalization#logistics#economy#trade글로벌 공급망과 일상 — 내 물건은 어디서 오는가
아침에 마신 커피 한 잔부터 손안의 스마트폰까지, 우리의 일상은 보이지 않는 거대한 공급망 위에 서 있습니다. 공급망의 작동 원리, 컨테이너 혁명의 역사, 팬데믹과 지정학적 충격, 그리고 효율과 취약성 사이의 오래된 딜레마를 균형 있게 살펴봅니다.
2026-06-21 · 64 분 읽기 #economics#globalization#supply-chain#logistics#historyAI 반도체 공급망과 시장 — 누가 칩을 만드는가 (2026)
AI 칩 한 장이 만들어지기까지의 가치사슬을 설계, EDA, IP, 파운드리, 패키징, HBM, 장비로 나누어 짚어 봅니다. TSMC와 삼성, ASML의 EUV, CoWoS 병목, 지정학과 수출통제, 클라우드 자체 칩의 부상, 그리고 2026년 투자 사이클 논쟁까지 누가 칩을 만드는지를 정리합니다.
2026-06-16 · 38 분 읽기 #gpu-cuda#ai-hardware#semiconductor#supply-chain#tsmcOperator 보안 — 최소권한 RBAC, 멀티테넌시, 공급망
Operator는 클러스터 전역에서 강력한 권한으로 동작하기 때문에 한 번 탈취되면 클러스터 전체가 위험해집니다. RBAC 마커로 최소권한을 생성하는 방법, Role과 ClusterRole 선택 기준, kube-rbac-proxy 제거 이후의 메트릭 보안, 웹훅 TLS, 권한 상승 방지, 멀티테넌시 격리, 이미지 서명과 SBOM, Secret 처리와 감사까지 Operator 보안 전반을 깊이
2026-06-15 · 38 분 읽기 #kubernetes#operator#rbac#security#supply-chainnpm 공급망 공격 해부 — Red Hat까지 뚫린 시대의 방어 전략
2026년 6월 Red Hat Cloud Services 공식 npm 패키지까지 악성 코드에 노출된 사건을 계기로, npm 공급망 공격의 유형을 해부하고 lockfile 무결성, provenance 서명, 사내 레지스트리, CI 네트워크 격리까지 조직이 갖춰야 할 방어 스택을 정리합니다. 바로 적용할 수 있는 .npmrc와 GitHub Actions 설정 예제를 함께 제공합니다.
2026-06-12 · 30 분 읽기 #npm#supply-chain#security#devops#sigstoreAI 배송 · 물류 · 공급망 2026 완벽 가이드 - Project44 · FourKites · Convoy · Flexport · ShipBob · Loadsmart · Blue Yonder · o9 Solutions 심층 분석
2026년 글로벌 공급망 재편 시대 - Project44 · FourKites 실시간 가시성, Flexport 디지털 포워더, Convoy 종말과 부활, ShipBob D2C 풀필먼트, Blue Yonder · o9 Solutions S&OP 까지 AI 물류 스택을 한국 · 일본 사례 포함해 심층 분석합니다.
2026-05-16 · 33 분 읽기 #ai-shipping#logistics#supply-chain#project44#fourkites클라우드 보안 2026 완벽 가이드 - Zero Trust · SBOM/SLSA · CSPM/CNAPP · Wiz · Falco · Sigstore · Vault · Tailscale · Cloudflare 심층 분석
2026년 5월 기준 클라우드 보안 스택을 끝까지 본다. Zero Trust(Cloudflare, Tailscale, Zscaler, Netskope), CSPM/CNAPP(Wiz, Orca, Lacework, Prisma Cloud, Sysdig, Aqua), SBOM/SLSA 공급망(Sigstore cosign, CycloneDX/SPDX, Trivy, Syft, Grype, Depend
2026-05-16 · 32 분 읽기 #cloud-security#zero-trust#sbom#slsa#cspm보안 완전 가이드 — Zero Trust·Secret·OAuth·OIDC·Supply Chain·AI 보안 (Season 2 Ep 10, 2025)
보안은 "누군가 전담"하면 되는 분야가 아니다. 2025년의 모든 엔지니어는 Zero Trust 사고방식, OAuth 2.1·OIDC·PKCE 흐름, Secret 관리(Vault/SOPS/KMS), SBOM과 Supply Chain 공격 방어, Container·K8s 보안, 그리고 LLM 시대의 OWASP Top 10(Prompt Injection·Data Poisoning 등)까지 이해해
2026-04-15 · 17 분 읽기 #security#zero-trust#oauth2#oidc#pkce웹 보안 공격·방어 실전 — XSS, CSRF, SSRF, Clickjacking, Prototype Pollution, Supply Chain, CORS 완전 가이드 (2025)
이전 Security 글이 '조직의 보안'이었다면 이 글은 '코드에 박힌 취약점'이다. XSS 3종과 CSP nonce·Trusted Types, SameSite 이후의 CSRF, Capital One을 무너뜨린 SSRF, Clickjacking 프레이밍 공격, Node의 고질병 Prototype Pollution, event-stream/xz-utils 공급망 공격, CORS의 흔한 오해,
2026-04-15 · 17 분 읽기 #web-security#xss#csrf#ssrf#clickjacking