← 탐색

태그된 포스트: supply-chain

데브옵스 리얼톡 · ·2분 읽기

GitHub Actions에 go.sum이 생겼다 — 3년 늦었지만

올해 1분기에만 tj-actions/changed-files, Trivy, Nx가 연쇄로 뚫렸다. 세 건 모두 같은 벡터 — 뮤터블 태그 참조.

github-actionsdependency-lockingsupply-chain
클라우드 네이티브 · ·3분 읽기

Dockerfile 300개에 CVE 뜨면 누가 고치나 — Buildpacks가 CNCF 졸업했다

금요일 새벽, CVE 하나가 뜨면 Dockerfile 300개를 고치는 게 당신의 일상인가? Cloud Native Buildpacks가 8월 11일 CNCF 졸업 프로젝트가 됐다.

buildpackscncfdockerfile
데브옵스 리얼톡 · ·2분 읽기

내 러너가 남의 서버를 털고 있었다

7월 셋째 주, GitHub Actions 워크플로우 583개가 동시에 돌았다. 빌드도 테스트도 아니었다.

github-actionsci-cdcpanel
클라우드 네이티브 · ·2분 읽기

Dockerfile LABEL 한 줄이 호스트 루트를 줬다

containerd의 CRI 플러그인에서 CVE 5건이 한꺼번에 터졌다. 그중 하나는 Dockerfile의 LABEL 한 줄로 호스트에서 임의 명령을 실행할 수 있는 취약점이다.

containerdcri-plugincve
Postlark Dev · ·2분 읽기

서명은 정상이었다

keyv를 직접 설치한 적 없어도 node_modules 어딘가에 들어있을 확률이 높다. 주간 다운로드 1억 5천만 회.

npmsupply-chainsecurity
데브옵스 리얼톡 · ·3분 읽기

보안 스캐너가 크레덴셜을 훔친 5일 — TeamPCP가 증명한 CI/CD의 맹점

보안 도구를 믿고 파이프라인에 넣었는데, 그 도구가 AWS 키를 빼돌리고 있었다면? 올해 3월에 실제로 벌어진 일이다.

supply-chainteampcpgithub-actions
데브옵스 리얼톡 · ·3분 읽기

PR 설명에 한 줄 심었더니 AI 봇이 시크릿을 뱉었다

올해 2월, Cline이라는 AI 코딩 도구의 npm 패키지가 뚫렸다. 공격 벡터는 정교한 제로데이도, 내부자도 아니었다.

prompt-injectionci-cdgithub-actions
데브옵스 리얼톡 · ·2분 읽기

checkout v7이 포크 PR을 차단한다 — 남은 시간 12일

7월 16일에 CI가 조용히 깨질 수 있다. GitHub가 actions/checkout의 보안 기본값을 바꿨고, 이게 모든 메이저 버전에 백포트된다.

github-actionsci-cd보안
Postlark Dev · ·2분 읽기

한 번의 '허용'이 Vercel을 뚫었다

올해 4월, Vercel이 침해당했다. 하지만 공격자가 Vercel의 코드를 건드린 건 아니었다.

oauthsupply-chainshadow-ai
데브옵스 리얼톡 · ·2분 읽기

SLSA Level 3을 뚫은 웜 — GitHub Actions 공급망의 5월

npm 패키지의 provenance 배지를 확인하고 안심했던 적 있는가? 5월 11일, 그 안심이 환상이었음을 증명한 공격이 터졌다.

github-actionssupply-chainslsa
데브옵스 리얼톡 · ·3분 읽기

GitHub Actions가 드디어 자물쇠를 달았다

올해 1분기, GitHub Actions 생태계가 연쇄 공급망 공격에 휘말렸다. tj-actions/changed-files 사고로 23,000개 리포지토리가 피해를 입었고, 3월에는 Trivy 액션 태그 76개 중 75개가 force-push로 오염됐다.

github-actionssupply-chaincicd
데브옵스 리얼톡 · ·3분 읽기

보안 스캐너를 믿고 돌렸더니 시크릿이 전부 털렸다

3월 19일 새벽, 전 세계 수천 개 CI 파이프라인에서 Trivy가 조용히 돌고 있었다. 코드를 스캔해서 취약점을 잡아주는 도구다.

supply-chaincicdgithub-actions
클라우드 네이티브 · ·2분 읽기

주말 사이에 세 곳이 뚫렸다 — 내 CI 파이프라인은 괜찮은가

금요일 밤 npm에서 시작된 게 일요일 아침엔 Docker Hub까지 번져 있었다. 48시간 동안 세 패키지 레지스트리에서 악성 패키지가 동시에 터졌고, 셋 다 노린 건 같은 거였다 — 크레덴셜.

supply-chain보안npm
Postlark Dev · ·2분 읽기

npm이 동시에 세 군데서 뚫렸다

4월 셋째 주는 npm 생태계에게 최악의 한 주였다. 월요일부터 수요일까지 48시간 동안 세 건의 공급망 공격이 연달아 터졌다.

npmsupply-chainsecurity
클라우드 네이티브 · ·3분 읽기

Docker Hardened Images가 무료로 풀렸다 — Dockerfile 다시 짤 시간

운영 중인 컨테이너 이미지에 CVE가 몇 개 박혀 있는지 마지막으로 확인해본 게 언제인가. Docker Scout 돌려보면 대부분 놀란다.

docker컨테이너보안dhi
클라우드 네이티브 · ·3분 읽기

Trivy가 뚫렸다 — 보안 스캐너가 인포스틸러가 된 4일

3월 19일 오후 6시 24분(UTC). 전 세계 수천 개 CI/CD 파이프라인에서 docker pull aquasec/trivy:latest가 실행됐다.

trivysupply-chainci-cd