LabHub
배우기 러닝패스 코스

빌드는 초록불이었는데 그 라이브러리는 누가 넣었나

요즘 DevOps 실무 · 중급 · 이론 5 · 퀴즈 5 · 실습 4

빌드가 성공했다는 사실은 무엇이 실려 나갔는지 말해 주지 않습니다. 직접 고른 의존 일곱 개가 스물다섯 개를 끌고 오고, 그중 하나는 아무도 고른 적이 없습니다. 이 과정은 산출물의 목록(SBOM)을 손으로 만들고, 취약점 자료와 경계값까지 맞춰 대조하고, 서명과 출처 증명을 붙여, 증거가 모자란 릴리스를 배포 전에 막는 관문까지 세웁니다. 형식은 CycloneDX·OSV·SLSA 공식 문서를 그대로 따릅니다.

실습 시작하기

커리큘럼

직접 고른 건 일곱 개, 설치된 건 스물다섯 개

잠금 파일에서 목록을 세어 CycloneDX 로 적고, 아무도 고르지 않은 패키지를 추적한다

빨간 줄 여섯 개 중 오늘 고칠 수 있는 것

OSV 타임라인으로 경계값까지 맞춰 대조하고, 고칠 판이 있는가로 가른다

서명은 멀쩡한데 그 키를 우리가 회수했다

산출물에 서명하고, 검증이 실패해야 하는 네 경우를 직접 만든다

이 바이트가 어디서 왔는지 아무도 모른다

SLSA Build 트랙의 레벨과 Provenance 술어의 필수 칸을 읽는다

증거가 없으면 배포하지 않는다

출처 증명을 붙여 서명하고, 증거가 모자란 묶음을 사유와 함께 막는다

참고 문서