- Published on
package.json에 직접 적은 패키지는 열몇 개인데 실제로 설치되는 것은 천 개가 넘습니다. 이 글은 전이 의존성이 왜 직접 의존성보다 위험한지, 락파일의 무결성 해시가 재현성은 보장하지만 악성 코드는 전혀 막지 못하는 이유를 실제 락파일 항목으로 설명합니다. 타이포스쿼팅과 의존성 혼동 공격이 성립하는 조건과 스코프 고정, 인덱스 우선순위 설정으로 막는 법, postinstall 스크립트가 사실상 임의 코드 실행 지점이라는 점과 차단 방법을 다룹니다. 그리고 SBOM이 답해야 할 유일한 질문이 사고 당일 5분 안에 우리가 이 패키지를 쓰는지 확인하는 것이라는 관점에서, 취약점 알림의 신호 대 잡음을 도달 가능성 분석으로 줄이는 방법과 서명 및 재현 빌드의 위치까지 정리합니다.