공지사항

의존성관리 3

AI 토큰 비용 최적화, 초기 의존성 결정이 좌우한다

안녕하세요,그로메트릭 입니다. 🐸 AI 코딩 어시스턴트를 실제 업무에 붙여 쓰고 있는 개발팀이라면, 토큰 비용이 예상보다 빠르게 늘어나는 경험을 한 번쯤 해봤을 것입니다.AI 코딩 어시스턴트는 작업을 해석하고, 코드베이스를 검사하고, 의존성을 선택하고, 코드를 수정하고, 테스트를 실행하고, PR을 준비하는 일까지 수행합니다. 이 과정에서 모델과의 상호작용, 코드 검색, 툴 호출, 재시도, 검증 단계 하나하나가 리소스를 소모합니다. 에이전틱 워크플로우는 한 번의 프롬프트와 응답으로 끝나지 않습니다. 컨텍스트를 쌓고, 툴을 호출하고, 실패를 복구하고, 처음부터 제대로 됐다면 필요 없었을 작업을 반복합니다.문제는 에이전트가 결정을 잘못 내렸을 때 비용이 빠르게 불어난다는 점입니다. 존재하지 않는 의존성 버전..

Flooding Dropper 캠페인 npm 악성 패키지 846개 확산

안녕하세요,그로메트릭 입니다. 🐸 npm 패키지 매니저를 사용하는 개발팀이라면 절대 가볍게 넘겨서는 안 될 소식입니다. 소나타입(Sonatype) 리서치랩이 'Flooding Dropper'라는 이름의 대규모 악성 패키지 캠페인을 포착했습니다. 지금까지 확인된 것만 846개에 달하는 npm 패키지가 이 캠페인에 연루돼 있으며, 조사가 진행될수록 그 규모는 계속 늘어나고 있습니다.이번 공격의 특징은 '자동화'입니다. 공격자는 하나의 계정에서 다량의 악성 패키지를 배포하는 대신, 수많은 npm 계정을 자동으로 생성해 소량의 패키지씩 분산 배포하는 전략을 택했습니다. bigops, bnpl 같은 특정 키워드를 조합한 패키지명과 35.x.y 버전대라는 공통점 외에는 단서가 많지 않아, 탐지와 차단이 유독 까다..

AI 시대 오픈소스 보안, 사후관리에서 실시간 예방으로

안녕하세요,그로메트릭 입니다. 🐸 오픈소스 컴포넌트를 활용해 빠르게 개발하고 배포하는 것은 이제 당연한 일이 되었지만, 그만큼 보안팀이 감당해야 할 취약점의 양도 폭발적으로 늘고 있습니다. 많은 기업이 '가장 위험한 취약점부터 먼저 처리한다'는 우선순위 지정(Vulnerability Prioritization) 전략으로 이 문제에 대응해왔지만, 최근 발생한 일련의 오픈소스 공급망 공격 사례는 이 방식만으로는 더 이상 충분하지 않다는 사실을 보여주고 있습니다. 특히 npm 생태계에서 발생한 Mastra AI 프레임워크 침해 사고는, 악성 코드가 설치 시점에 곧바로 실행될 수 있다는 점에서 '이미 들어온 위협을 정리하는 것'보다 '애초에 위험한 컴포넌트가 들어오지 못하게 막는 것'이 훨씬 중요하다는 교훈..

Partners/Sonatype 2026.07.08