제로 설치 CLI로 25개의 최고 npm 패키지 감사 결과: 누가 합격했나
(dev.to)
제로 설치 CLI로 25개의 주요 npm 패키지를 감사하여 단일 관리자 리스크와 같은 구조적 취약성을 식별한 이번 결과는, 기존 CVE 중심 보안을 넘어 소프트웨어 공급망의 지속 가능성을 확보하기 위한 새로운 보안 패러다임의 전환을 시사합니다.
이 글의 핵심 포인트
- 1chalk(주간 4.13억 다운로드)와 esbuild(주간 1.9억 다운로드) 등 핵심 패키지가 단 1명의 관리자로 운영되어 'Critical' 리스크로 분류됨
- 2보안 리스크 측정 모델: 패키지 수명, 다운로드 모멘텀, 릴리스 일관성, 관리자 깊이, GitHub 백킹 등 5개 차원 분석
- 3