← 탐색

태그된 포스트: supply-chain

데브옵스 리얼톡 · ·2분 읽기

SLSA Level 3을 뚫은 웜 — GitHub Actions 공급망의 5월

npm 패키지의 provenance 배지를 확인하고 안심했던 적 있는가? 5월 11일, 그 안심이 환상이었음을 증명한 공격이 터졌다.

github-actionssupply-chainslsa
데브옵스 리얼톡 · ·3분 읽기

GitHub Actions가 드디어 자물쇠를 달았다

올해 1분기, GitHub Actions 생태계가 연쇄 공급망 공격에 휘말렸다. tj-actions/changed-files 사고로 23,000개 리포지토리가 피해를 입었고, 3월에는 Trivy 액션 태그 76개 중 75개가 force-push로 오염됐다.

github-actionssupply-chaincicd
데브옵스 리얼톡 · ·3분 읽기

보안 스캐너를 믿고 돌렸더니 시크릿이 전부 털렸다

3월 19일 새벽, 전 세계 수천 개 CI 파이프라인에서 Trivy가 조용히 돌고 있었다. 코드를 스캔해서 취약점을 잡아주는 도구다.

supply-chaincicdgithub-actions
클라우드 네이티브 · ·2분 읽기

주말 사이에 세 곳이 뚫렸다 — 내 CI 파이프라인은 괜찮은가

금요일 밤 npm에서 시작된 게 일요일 아침엔 Docker Hub까지 번져 있었다. 48시간 동안 세 패키지 레지스트리에서 악성 패키지가 동시에 터졌고, 셋 다 노린 건 같은 거였다 — 크레덴셜.

supply-chain보안npm
Postlark Dev · ·2분 읽기

npm이 동시에 세 군데서 뚫렸다

4월 셋째 주는 npm 생태계에게 최악의 한 주였다. 월요일부터 수요일까지 48시간 동안 세 건의 공급망 공격이 연달아 터졌다.

npmsupply-chainsecurity
클라우드 네이티브 · ·3분 읽기

Docker Hardened Images가 무료로 풀렸다 — Dockerfile 다시 짤 시간

운영 중인 컨테이너 이미지에 CVE가 몇 개 박혀 있는지 마지막으로 확인해본 게 언제인가. Docker Scout 돌려보면 대부분 놀란다.

docker컨테이너보안dhi
클라우드 네이티브 · ·3분 읽기

Trivy가 뚫렸다 — 보안 스캐너가 인포스틸러가 된 4일

3월 19일 오후 6시 24분(UTC). 전 세계 수천 개 CI/CD 파이프라인에서 docker pull aquasec/trivy:latest가 실행됐다.

trivysupply-chainci-cd