이전 목록

TanStack, 42개 패키지 npm 침해 사고에 대한 포스트모템 공개… 이번 주 모든 프로젝트가 바꿔야 할 것

TanStack shipped a postmortem for the 42-package npm compromise. Here is what every project should change this week.

TL;DR AI

핵심 요약

2분
  1. TanStack는 Router/Start 모노레포의 GitHub Actions 워크플로 취약점이 공격자에게 악성 코드를 주입하고 빌드 캐시를 오염시킬 수 있게 했다고 밝혔다.

  2. 공격자는 42개 npm 패키지에 걸쳐 84개의 악성 버전을 배포했고, 이후 이 문제는 다른 프로젝트로도 확산됐지만 해당 릴리스들은 나중에 폐기됐다.

  3. 이번 사건은 CI/CD 실수 하나가 서명된 npm 릴리스까지 영향을 줄 수 있으며, provenance 증명만으로는 신뢰 모델이 충분하지 않다는 점을 보여준다.

  4. StepSecurity와 Wiz 등 보안 업체들은 캐시 오염과 워크플로 악용을 막기 위해 빌드 파이프라인 보호를 더 강화해야 한다고 경고했다.

원문 보기