npm package 기여도 점수: zod, 주간 1억 3천9백만 다운로드에 유지보수자는 단 한 명
(dev.to)
최신 분석에 따르면, `zod`와 `axios`처럼 주간 수억 회 다운로드되지만 단 한 명의 유지보수자에 의해 관리되는 npm 패키지들이 심각한 소프트웨어 공급망 공격 위험에 노출되어 있습니다. 이 글은 행동 기반의 'npm 기여도 점수'를 통해 패키지의 신뢰성을 평가하고, AI를 활용하여 의존성 추가 전 보안 리스크를 사전에 파악하는 새로운 접근 방식을 제시합니다. 이는 단순히 다운로드 수나 README 파일 품질이 아닌, 패키지의 수명, 다운로드 추이, 릴리스 일관성, 유지보수자 수 등을 종합적으로 분석합니다.
이 글의 핵심 포인트
- 1zod 패키지는 주간 9억 7천4백만 회 다운로드되지만 단 1명의 유지보수자가 관리하며, npm 기여도 점수는 79/100으로 공급망 공격 위험이 높다.
- 2axios 패키지 역시 주간 6억 7천2백만 회 다운로드되지만 단 1명의 유지보수자가 관리하며, 기여도 점수는 74/100으로 유사한 위험에 직면해 있다.