Posted On 2026년 02월 15일

오픈소스 공급망 보안이 법적 의무가 됐다

nobaksan 0 comments
여행하는 개발자 >> 기술 >> 오픈소스 공급망 보안이 법적 의무가 됐다

유럽연합의 사이버 복원력 법(Cyber Resilience Act)이 발효됐다. 2026년 말까지 소프트웨어가 포함된 제품을 판매하는 모든 사람은 SBOM(Software Bill of Materials)을 갖춰야 한다. 오픈소스 프로그램도 포함된다. 예외 없이.

npm 생태계는 2025년에 일련의 공급망 공격을 경험했다. s1ngularity, debug/chalk, Shai-Hulud 등의 사건이 유지보수자 인증과 CI 워크플로우의 시스템적 취약점을 드러냈다. 이제 보안 대응은 세분화된 토큰, 발행 시 2단계 인증, 더 엄격한 릴리스 정책을 강조한다.

검증 가능한 서명의 시대

Sigstore가 GitHub와 GitLab 같은 주요 플랫폼에 통합됐다. 2026년에는 검증 가능한 서명이 일상이 된다. 개발자는 어떤 프로그램에 실제로 무엇이 들어있고 누가 진짜 작성했는지 알아야 한다. 그것이 단순히 좋은 보안 관행이 아니라 법적 요구사항이 됐다.

앱 쪽에서는 React2Shell(CVE-2025-55182)과 후속 이슈들이 RSC 직렬화의 위험을 부각시켰다. Angular의 XSS와 다른 런타임 CVE들이 2025년 백로그의 최상단에 보안 업그레이드를 올려놓았다.

SLSA와 SBOM

SLSA(Supply Chain Levels for Software Artifacts)와 SBOM의 광범위한 채택이 오픈소스 공급망 공격에 대응하고 있다. 소프트웨어에 들어간 모든 구성 요소를 추적하고, 각 구성 요소의 출처를 검증하는 것이 새로운 표준이다.

OpenSSF(Open Source Security Foundation)가 벤더와 정부 전반에 걸쳐 조율된 보안 프로그램을 확장하고 있다. 리눅스의 Kernel Self-Protection Project와 유사한 노력들이 더 많은 익스플로잇 완화 기능을 업스트림으로 밀어넣고 있다. 위험 기반 패칭과 AI 지원 분류가 대규모 수정 우선순위 지정과 배포를 더 쉽게 만들고 있다.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

Related Post

SQLite가 웹 애플리케이션에서 주목받는 이유

SQLite가 웹 애플리케이션에서 새롭게 주목받고 있다. Turso, LiteStream, Litestack 같은 프로젝트가 SQLite를 프로덕션 환경에서 사용할…

Rust는 2025년에도 여전히 뜨거운가

JetBrains의 2025년 개발자 생태계 설문조사 결과가 나왔다. Rust는 여전히 인기 있고 수요도 있다. 개발자들이 학습,…

Redis가 라이선스를 다시 바꿨다

Redis Ltd.가 라이선스를 다시 전환했다. 2024년의 라이선스 러그풀(rugpull) 후 1년 만이다. 예측된 일이었다. 오픈소스 커뮤니티의…