메뉴

#공급망 보안

HN
Hacker News • 59일 전
IMP 8

NPM 및 깃허브 액션스 공급망 공격 차단

최근 오픈소스 패키지 저장소와 CI/CD 시스템의 취약점을 노려 악성코드를 빠르게 확산시키는 공급망 공격이 급증함에 따라, 깃허브가 NPM과 깃허브 액션스(GitHub Actions)에 대한 강력한 보안 조치를 도입했습니다. 주요 개선 사항으로는 고위험 계정에 대한 72시간 읽기 전용 모드 적용, '포크(fork) 요청'으로 인한 코드 실행 취약점(Pwn Requests) 방지, 그리고 워크플로우 실행 권한 및 캐시 제어 기능이 포함되어 있어 공격의 핵심적인 경로를 근본적으로 차단하는 것이 특징입니다.

공급망 보안 NPM 깃허브 액션스
HN
Hacker News • 120일 전
IMP 8

코딩 에이전트를 겨냥한 프로테스트웨어의 등장

자바 테스트 라이브러리인 jqwik 1.10.0 버전에 코딩 에이전트를 교란하기 위한 프롬프트 인젝션 문구가 포함되어 논란이 되었습니다. 이 업데이트는 개발자의 터미널에서는 보이지 않도록 ANSI 이스케이프 코드를 활용해 숨겨두고, CI 로그나 AI 에이전트가 읽을 때만 작동하도록 설계되었습니다. 이는 공급망 보안 및 AI 도구 사용에 있어 새로운 형태의 위협으로 평가받고 있습니다.

공급망 보안 프롬프트 인젝션 코딩 에이전트
HN
Hacker News • 167일 전
IMP 7

누구도 공급망 보안을 보장해주지 않는다

Rust의 패키지 저장소인 crates.io를 겨냥한 공급망 공격 비판에 대해 패키지 생태계의 근본적인 한계를 지적하며 반박하는 글입니다. 네임스페이스 도입이나 샌드박싱 같은 기술적 해결책이 오히려 사용자의 인지적 부담을 가중시키거나 시스템적 한계에 부딪힌다고 설명합니다. 또한 저장소 코드와 일치 여부 검증 등 제기되는 문제들이 실질적으로 해결 불가능한 근본적인 딜레마를 내포하고 있음을 강조합니다.

공급망 보안 오픈소스 Rust