액시오스 해킹당했다. npm audit에서는 문제 제로. 행동 분석 점수가 밝혀낸 것은.
(dev.to)
주간 1억 회 이상 다운로드되는 axios 패키지가 해킹되었으나, 기존의 npm audit은 알려진 취약점이 없다는 이유로 이를 감지하지 못했습니다. 이번 사건은 단순한 코드 버그가 아닌, 소수 인원이 관리하는 대규모 패키지의 구조적 취약점을 노린 공급망 공격의 위험성을 경고합니다.
이 글의 핵심 포인트
- 1axios 해킹 당시 npm audit은 취약점을 발견하지 못해 탐지 실패
- 2핵심 위험 신호는 '낮은 유지보수 인력 깊이'와 '높은 다운로드 수'의 결합
- 3