NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
INSIGHTS

인사이트

소프트웨어 공급망 보안, 오픈소스 거버넌스, AI 보안에 대한 관찰·해설·실천.

보안 연구

AI Agent 최소 권한 실천:능력 태그 기반 인가 모델

Agent 도입의 첫걸음은 대개 '일단 전체 권한으로 돌려보기'이고, 그 뒤에 권한을 다시 조인 팀은 거의 없습니다. 이 글은 능력 태그를 중심에 둔 인가 모델을 제안합니다. 도구가 무엇을 할 수 있는지 표준화해 기술하고, 도구 단위가 아니라 태그 단위로 인가하며, 능력 조합 리스크와 감사, 권한 회수까지 다룹니다. 아울러 기존 IAM 사고방식이 Agent 맥락에서 왜 조정이 필요한지 설명합니다.

보안 연구

npm 악성 패키지의 4가지 은닉 기법:난독화부터 지연 실행까지

공개 저장소의 오염 사건은 일상이 되었고, 공격자의 은닉 기법도 함께 진화했습니다. 이 글은 주류 4가지 기법 — 난독화, 지연 실행, 환경 탐지, 단계적 로딩 — 을 분해하고, 정적 검사만으로는 놓치는 이유를 설명한 뒤, 정적 심사·행위 분석·아웃바운드 감시를 결합한 3층 방어 방침을 제시합니다.

기술 해설

컨테이너 이미지 성분 분석:소스 코드 스캔으로는 보이지 않는 층

소스 코드 스캔은 깨끗했는데 이미지에서는 취약점이 쏟아진다. 컨테이너 이미지가 층상 컴포넌트 집합이고 베이스 이미지 층, 시스템 패키지 층, 언어 의존성 층이 각각 고유한 리스크 면을 가지는 반면, 소스 스캔은 맨 위 한 층만 보기 때문입니다. 이 글은 3층 구조를 분해하고, 두 스캔 결과가 어긋나는 이유를 설명하며, 베이스 이미지 거버넌스와 CI 배치 위치에 대한 실무 지침을 제시합니다.

보안 연구

기업용 MCP Server 도입 체크리스트:연결 전 확인해야 할 8가지

MCP는 AI Agent가 외부와 연결되는 표준 인터페이스로 자리 잡고 있으며, 그와 함께 새로운 유형의 공급망 컴포넌트가 되었습니다. 공개 저장소에서 설치되고, 실제 자격 증명을 부여받으며, 프로세스 권한으로 동작하지만 오픈소스 컴포넌트와 같은 수준의 심사는 거의 받지 않습니다. 이 글은 연결 전에 확인해야 할 8가지를 출처 검증, 도구 설명 감사, 권한 범위, 버전 고정, 네트워크 아웃바운드의 관점에서 정리하고, 악성 탐지만으로는 도입 판단을 뒷받침할 수 없는 이유를 설명합니다.

보안 연구

Vibe Coding 보안 체크리스트:AI로 코드를 작성하는 팀을 위한 10가지 규율

AI 코드 생성은 시험적 시도에서 일상 업무로 옮겨왔지만, 이를 뒷받침하는 보안 규율은 여전히 '사람이 코드를 쓰던' 시대의 설계에 머물러 있는 경우가 많습니다. 이 글은 프롬프트, 생성, 의존성 도입, 리뷰, 병합이라는 5단계에 걸쳐 실행 가능한 10가지 규율을 제시합니다. 존재하지 않는 패키지에 대한 방어, 의존성 허용 목록, 조각 단위 라이선스 탐지, 생성 이력 기록까지 다루며, 개발 속도를 유지하면서 병합 전에 리스크를 차단하는 방법을 정리합니다.

기술 해설

GPL 코드 격리의 네 가지 엔지니어링 패턴과 법적 경계

프로세스 격리, 동적 링킹, 네트워크 인터페이스, 독립 배포—네 가지 주요 GPL 격리 패턴은 각기 다른 전염 경계를 형성한다. 본 글에서는 각 패턴의 엔지니어링 구현과 법적 논리를 체계적으로 분석하고, 흔히 발생하는 오해를 짚어내며, 아키텍처 리뷰 시 점검해야 할 핵심 항목을 제시한다. 엔지니어링 팀이 컴플라이언스와 개발 효율 사이에서 실질적인 균형점을 찾는 데 도움이 될 것이다.

기술 해설

SBOM 필드 실전 가이드 : NTIA 7대 요소 너머 무엇을 채워야 하는가

NTIA 7대 요소는 SBOM의 진입 문턱이지 도착점이 아니다. 이 글은 해시 알고리즘 선택, 공급업체 명칭 모호성부터 의존성 깊이와 VEX 연계까지 필드별 함정을 낱낱이 분석해, 생산자와 소비자 모두가 SBOM을 컴플라이언스 문서에서 진정으로 활용 가능한 보안 자산으로 격상시킬 수 있도록 돕는다.

기술 해설

반도체 산업의 소프트웨어 공급망 보안: 펌웨어에서 SDK까지 전 계층 투명성

반도체 기업은 오픈소스의 헤비 유저이자 소프트웨어의 대규모 배포자다. 펌웨어·드라이버·SDK가 실리콘과 함께 전 세계 고객에게 출하되고, 각 계층이 오픈소스 의무를 싣고 간다. 업계의 네 가지 특수성과 유효한 거버넌스 조치를 정리한다.

기술 해설

기업 오픈소스 도입 정책 구축 방법: 심사 회의에서 자동화 게이트까지

전문가 심사 회의는 대규모 도입 압력을 감당하지 못하고, 자동화 게이트는 정책이 조잡하면 형식에 그치기 쉽다. 이 글에서는 오픈소스 도입 정책의 핵심 평가 차원을 분해하고, 정책 매트릭스의 엔지니어링 구현 경로를 제시하며, 예외 승인 프로세스와 구매·법무 부서의 협업 접점을 명확히 한다.

컴플라이언스

의료기기의 SBOM 시대: FDA '접수 거부' 이후의 세계

FDA는 2023년부터 SBOM 없는 네트워크 의료기기의 시판 전 신청을 접수하지 않으며, 중국 NMPA의 사이버보안 등록 심사도 기성 소프트웨어 목록 제출을 요구한다. 초장기 수명주기, 레거시 시스템, '패치를 두려워하는' 딜레마——의료기기 오픈소스 거버넌스에는 업계 고유의 형태가 있다.

컴플라이언스

중국 증권 업계 오픈소스 거버넌스 : 규제 기술 관점에서 본 현장 적용의 차이

증권 업계의 오픈소스 거버넌스는 은행권과 동일한 금융 트랙에 속한 것처럼 보이지만, 거래 시스템의 실시간성 제약·중국 신촹(信创·IT 국산화) 전환 전환 속도·규제 보고 시나리오·비상 훈련 체계가 맞물려 전혀 다른 실제 도입 방식를 만들어낸다. 본 글에서는 규제 기술 관점으로 그 차이를 해부하고 실행 가능한 관리 방향을 제시한다.

기술 해설

CI 파이프라인에서 SCA 게이트 설정하기 : 임계값 설계부터 단계별 차단까지

SCA 게이트는 전면 차단과 동의어가 아니다. 임계값 설계, 단계별 전략, 증분 스캔, 오탐 처리, Jenkins/GitLab CI 연동까지, 실제 프로덕션 환경에서 바로 적용할 수 있는 CI 게이트 구성 방법을 낱낱이 분해한다. 보안과 배포 속도 사이에서 진정으로 지속 가능한 균형점을 찾는 팀을 위한 가이드다.

컴플라이언스

자동차 산업의 오픈소스 컴플라이언스: 1억 줄의 코드가 도로 위를 달릴 때

소프트웨어 정의 차량은 1억 줄이 넘는 코드를 싣고 있으며 대부분이 오픈소스다. UN R155, ISO/SAE 21434, 중국 강제 국가표준 GB 44495는 공급망 보안을 시장 진입 조건에 써넣었고 OEM의 압력은 티어를 따라 전이되고 있다. 자동차 산업의 네 가지 특수성과 실행 요점.

기술 해설

지원 종료(EOL) 오픈소스 컴포넌트: 공급망에서 가장 조용한 리스크

업계 보고서들은 대다수 코드베이스에 수년간 갱신되지 않은 오픈소스 컴포넌트가 포함돼 있다고 반복 보고한다. 방치된 컴포넌트에는 패치도, 취약점 대응도 없다. 가장 간과되기 쉬운 공급망 리스크의 식별·등급화·대응법을 정리한다.

기술 해설

오픈소스 라이선스 충돌 탐지 실무: 다섯 가지 전형 패턴과 엔지니어링 대응 플레이북

라이선스 리스크의 난제는 개별 라이선스가 아니라 '조합'이다. 독점 코드에 섞인 GPL, Apache-2.0과 GPLv2의 충돌, 선언과 실제의 불일치——가장 흔한 다섯 가지 충돌 패턴과 4단계 대응 플레이북을 전부 자동화 가능한 형태로 정리한다.

컴플라이언스

금융업의 오픈소스 거버넌스: 중국 5개 당국 '의견'에서 실행 프레임워크까지

중국 인민은행 등 5개 당국의 공동 의견은 오픈소스 거버넌스를 금융기관의 컴플라이언스 의무로 끌어올렸다. 규제 문서의 4가지 키워드를 해석하고 대장·도입 심사·모니터링·비상 대응의 실행 프레임워크를 제시한다.

기술 해설

오픈소스 라이선스 리스크 지도: MIT부터 AGPL까지, 무엇을 두려워하고 무엇은 두려워하지 않아도 되는가

2천 종이 넘는 오픈소스 라이선스 가운데 기업이 정말 경계해야 할 것은 무엇인가. '전염성'을 기준으로 리스크를 4개 층위로 나눠 관용형·약한 카피레프트·강한 카피레프트·상업 제한 조항의 경계를 정리하고, 3단계 거버넌스 방법을 제시한다.

보안 연구

npm 웜에서 MCP 포이즈닝까지: AI Agent 공급망 공격의 진화와 방어선

공급망 포이즈닝이 npm 패키지에서 MCP 서버와 Agent Skill로 확산되고 있다. xz, Shai-Hulud, postmark-mcp 사례를 되짚으며 악성코드 탐지만으로는 부족한 이유를 설명한다.

보안 연구

AI 생성 코드의 보안 리스크: 데이터, 메커니즘, 거버넌스

여러 연구가 AI 생성 코드의 약 40%에 악용 가능한 결함이 있다고 보고하는 한편, AI 어시스턴트를 쓰는 개발자의 자신감은 오히려 높아진다. 실증 데이터와 4가지 메커니즘, '생산 순간'으로의 탐지를 개발 초기 단계로 앞당기기를 다룬다.

컴플라이언스

EU 사이버복원력법(CRA) 타임라인: 소프트웨어 벤더를 위한 대응 체크리스트

CRA는 이미 발효됐다. 2026년 9월 취약점 보고 의무가 시작되고 2027년 12월 전면 적용되며, 위반 시 최대 1,500만 유로 또는 전 세계 매출의 2.5%가 부과된다. 6가지 대응 체크리스트를 제시한다.

기술 해설

SCA 도구 선택 가이드: 스니펫 수준 vs 매니페스트 수준 탐지의 본질적 차이

SCA 도구의 격차는 기능 목록이 아니라 탐지 원리에 있다. 매니페스트 수준은 선언을 믿고, 스니펫 수준은 사실을 검증한다. 다섯 가지 사각지대 시나리오와 실전 평가 체크리스트.

기술 해설

SBOM 완전 가이드: 포맷, 규제, 그리고 도입 로드맵

SPDX인가 CycloneDX인가 SWID인가. 미국 EO 14028, FDA, EU CRA, 중국 금융권의 요구사항과 생성부터 운영까지 4단계 도입 경로를 한 번에 정리한다.

트렌드

AI가 소프트웨어 공급망을 다시 쓰고 있다——보안은 따라잡을 수 있는가?

코드가 AI에 의해 대량 생산되고 의존성이 Agent에 의해 자동으로 끌려오는 시대, 기존의 '스캔하고 인벤토리화' 패러다임은 무너지기 시작한다. 보안은 사후에서 생산의 순간으로 옮겨가야 한다.

딥다이브

SBOM은 컴플라이언스 체크리스트 그 이상이다

많은 팀이 SBOM을 '제출할 서류'로 취급한다. 하지만 가치 있는 SBOM은 의사결정을 이끈다——어떤 취약점이 악용 가능한지, 어떤 의존성을 먼저 고칠지, 어떤 라이선스가 리스크를 안고 있는지.

귀사의 코드베이스에서 어떻게 작동하는지 확인해 보시겠어요?데모 예약