공급망 공격
Supply Chain Attack
정의
공급망 공격은 개발자가 직접 작성한 코드가 아니라 프로젝트가 의존하는 외부 패키지, 라이브러리, 빌드 도구를 경유해 악성 코드를 심는 침투 방식이다. 개발자는 보통 자신이 짠 코드만 검토하고 의존성 코드는 신뢰한 채로 그대로 가져다 쓰기 때문에, 이 신뢰 관계 자체가 공격 경로가 된다는 점에서 위험하다. 흔한 오해는 사내 코드베이스만 안전하게 지키면 된다는 생각인데, 실제로는 패키지 저장소에 올라온 라이브러리 하나, 혹은 빌드 파이프라인에 쓰이는 도구 하나가 오염되면 그것을 사용하는 모든 프로젝트에 영향이 퍼진다. 공격자 입장에서는 최종 목표 하나를 직접 노리는 대신 그 목표가 의존하는 지점을 오염시키면 훨씬 넓은 범위로 확산시킬 수 있어 효율적인 경로가 된다. 그래서 의존성 목록 관리, 출처 확인, 빌드 환경 점검 같은 절차가 코드 리뷰만큼 관심을 받는 이유이기도 하다.
이 정의는 AI 가 쓰고 코드 게이트를 통과한 것입니다. 버전 번호와 코드 예시는 게이트가 막습니다 — 정확한 수치가 필요하면 지원 종료 트래커를 보세요.