공지사항

오픈소스보안 6

AI가 바꾼 소프트웨어 공급망과 보안 거버넌스 전략

안녕하세요,그로메트릭 입니다. 🐸 요즘 개발팀과 보안팀이 마주하는 소프트웨어 공급망 리스크의 범위가 눈에 띄게 넓어지고 있습니다. 그동안 공급망 보안이라고 하면 오픈소스 패키지, 컨테이너, 서드파티 라이브러리처럼 개발자가 직접 코드에 추가하는 컴포넌트를 관리하는 일이었습니다. 하지만 AI가 소프트웨어 개발의 핵심 요소로 자리 잡으면서, 이제는 파운데이션 모델과 학습 데이터셋, 벡터 데이터베이스, AI 에이전트, 오케스트레이션 프레임워크, 외부 AI 서비스까지 공급망 안으로 빠르게 들어오고 있습니다. 문제는 이 새로운 자산들이 기존 SCA(소프트웨어 구성 분석)나 SBOM 같은 도구만으로는 검증도, 원인 파악도, 대응도 쉽지 않다는 점입니다. 코드 취약점이라면 패키지를 업그레이드하거나 교체해서 해결할 수..

2026년 2분기 오픈소스 악성 패키지: 개발자 신뢰를 노리는 공급망 공격

안녕하세요,그로메트릭 입니다. 🐸 혹시 우리 팀이 사용하는 npm 패키지 중 하나가 사실은 공격자의 침투 경로였다면 어떨까요? 소나타입(Sonatype) 리서치팀이 발표한 2026년 2분기 오픈소스 악성코드 지수(Open Source Malware Index)에 따르면, 지난 10년간 누적 탐지된 악성 오픈소스 패키지가 180만 건을 돌파했습니다. 이 중 96.6%가 npm 생태계에서 발견됐을 정도로, 개발자들이 가장 많이 의존하는 자바스크립트 패키지 저장소가 공격의 최전선이 되고 있습니다. 이번 분기의 특징은 단순한 악성 패키지 업로드를 넘어, 신뢰받는 패키지와 메인테이너 계정, 의존성 관계 자체가 공격 경로로 악용됐다는 점입니다. Shai-Hulud Miasma 웜, 176개 패키지를 동원한 디펜던..

2026 KOSSA DAY 오픈소스 생태계를 만들어가는 사람들

지난 수요일 한국오픈소스소협회(KOSSA)에서 주최한 '2026 KOSSA DAY'에 다녀왔습니다. '오픈소스인 곁에, 언제나 KOSSA'라는 슬로건 아래 모인 자리였는데요, 오랜만에 오프라인에서 오픈소스 활동을 함께 하는 업계 동료분들과 새로운 파트너분들을 뵙고 즐거운 이야기 나눌 수 있어 정말 반가운 시간이었습니다. 장소는 크래프트라인 사당점이었는데 대관을 해서 오픈소스협회에서 준비하셨더라구요. 준비해 주신 협회 직원분들, 상근 부회장님, 회장님 모두모두 수고 많으셨습니다. 시원한 맥주 한잔과 함께 현업에 계신 분들과 이야기를 나누다 보니 시간 가는 줄 몰랐네요. 특히 요즘 화두인 AI와 오픈소스 그리고 Agent AI가 어떤 방향으로 나아갈지 또 나날이 중요해지는 AI 보안 이슈들에 대해 다양한 ..

GroMetric 2026.07.10

AI 시대 오픈소스 보안, 사후관리에서 실시간 예방으로

안녕하세요,그로메트릭 입니다. 🐸 오픈소스 컴포넌트를 활용해 빠르게 개발하고 배포하는 것은 이제 당연한 일이 되었지만, 그만큼 보안팀이 감당해야 할 취약점의 양도 폭발적으로 늘고 있습니다. 많은 기업이 '가장 위험한 취약점부터 먼저 처리한다'는 우선순위 지정(Vulnerability Prioritization) 전략으로 이 문제에 대응해왔지만, 최근 발생한 일련의 오픈소스 공급망 공격 사례는 이 방식만으로는 더 이상 충분하지 않다는 사실을 보여주고 있습니다. 특히 npm 생태계에서 발생한 Mastra AI 프레임워크 침해 사고는, 악성 코드가 설치 시점에 곧바로 실행될 수 있다는 점에서 '이미 들어온 위협을 정리하는 것'보다 '애초에 위험한 컴포넌트가 들어오지 못하게 막는 것'이 훨씬 중요하다는 교훈..

Partners/Sonatype 2026.07.08

방치된 오픈소스 패키지 노린 Atomic Arch 공급망 공격 주의보

안녕하세요,그로메트릭 입니다. 🐸 오늘은 오픈소스 생태계의 신뢰 구조 자체를 노린 새로운 공급망 공격 사례를 소개합니다. 지난 6월 11일, 소나타입(Sonatype) 보안 연구팀은 Arch Linux 사용자 저장소(AUR)에서 방치된 패키지를 탈취해 npm 악성 패키지를 설치시키는 신종 캠페인 Atomic Arch를 발견했습니다. 공격자는 관리자가 손을 놓은 오픈소스 패키지의 소유권을 넘겨받은 뒤, 빌드 스크립트(PKGBUILD)에 설치 후 스크립트를 추가해 npm 패키지 atomic-lockfile을 자동으로 내려받도록 조작했습니다.문제는 이 패키지 안에 들어 있던 페이로드입니다. 분석 결과 자격 증명 탈취, 은닉, 디버깅 방지, 데이터 유출 기능을 갖춘 리눅스 실행 파일이 함께 설치되는 것으로 확..

SBOM부터 AI BOM까지: 소프트웨어 공급망 보안 뉴웨이브 SPDX 3.0

안녕하세요,그로메트릭 입니다. 🐸 소프트웨어 공급망 보안과 컴플라이언스 전략이 빠르게 진화하고 있습니다. SBOM(소프트웨어 명세서)이 처음 주목받기 시작했을 때, 그 목적은 비교적 단순했습니다. "이 애플리케이션에 어떤 오픈소스 컴포넌트가 포함되어 있는가?"라는 질문에 답하는 것이었죠. 그러나 오늘날의 소프트웨어 생태계는 클라우드 서비스, API, 컨테이너, CI/CD 파이프라인, 그리고 AI/ML 모델까지 훨씬 복잡해졌습니다. SBOM은 이제 단순한 컴플라이언스 체크리스트를 넘어, 공급망 공격 대응, 규제 준수, 벤더 리스크 관리, 그리고 AI 거버넌스의 핵심 도구로 빠르게 자리를 잡아가고 있습니다. 특히 AI 기반 애플리케이션이 확산되면서, AI 모델과 데이터셋의 출처를 추적하는 AI BOM(인공..

Partners/Sonatype 2026.06.12