npm 또는 PyPI 패키지 README에 공급망 위험 배지 추가하기
(dev.to)
npm 및 PyPI 패키지의 공급망 보안 위험도를 '행동 신호(Behavioral Signals)'를 기반으로 시각화해주는 새로운 배지 도구가 등장했습니다. 이 도구는 단순한 다운로드 수나 별점이 아닌, 유지관리자 수, 업데이트 빈도, 패키지 연령 등을 분석하여 패키지의 보안 신뢰도를 점수화합니다.
이 글의 핵심 포인트
- 1단순 다운로드/별점이 아닌 유지관리자 수, 업데이트 빈도 등 '행동 신호' 기반 리스크 점수 제공
- 21인 유지관리자가 대규모 다운로드를 처리하는 패키지(예: axios, zod)를 위험군으로 분류
- 3