아마 들어본 적 없을 겁니다. 하지만 여러분의 프로덕션 앱에는 이미 npm 패키지들이 있을 겁니다.
(dev.to)
단 한 명의 관리자에 의해 운영되는 npm 패키지의 구조적 취약성이 전이 의존성을 매개로 한 공급망 공격의 통로가 되어, 전 세계의 빌드 파이프라인과 개발 인프라 전체를 위협할 수 있음을 경고합니다.
이 글의 핵심 포인트
- 1`glob`(3.4억/주), `cross-spawn`(1.9억/주) 등 거대 패키지의 관리자가 단 1명뿐인 구조적 위험 존재
- 2공격 타겟은 런타임 코드가 아닌 CI/CD 및 빌드 환경(Build-time)으로 확대
- 3