GitHub 환경에서의 오픈 소스 공급망 보안 강화
·2026.04.02 04:20
GitHub은 GitHub Actions와 npm을 중심으로 오픈 소스 공급망 보안을 강화하고 있다.
최근 오픈 소스 공급망 공격은 GitHub Actions 워크플로를 침해하여 API 키와 같은 비밀 정보를 탈취하는 방식으로 진화하고 있다. 공격자들은 탈취한 정보를 이용해 악성 패키지를 배포하고 공격을 확산시킨다.
사용자는 보안을 위해 다음과 같은 조치를 즉시 취할 수 있다.
- CodeQL을 활성화하여 워크플로 구현의 보안 모범 사례를 검토한다.
- 워크플로 트리거 시
pull_request_target사용을 지양한다. - 서드파티 Action을 전체 길이의 commit SHA로 고정(pinning)한다.
- Dependabot과 Advisory Database를 활용해 악성 의존성을 탐지한다.
GitHub은 비밀 정보 대신 OpenID Connect (OIDC) 토큰을 사용하는 trusted publishing 방식을 지원한다. 이는 npm, PyPI, NuGet, RubyGems 등 주요 패키지 저장소에서 지원되며, 빌드 파이프라인에서 비밀 정보를 제거하고 보안 신호를 제공한다.
특히 npm의 경우, 매일 수만 개의 패키지가 게시되는 규모를 고려하여 악성 코드를 스캔하고 있으며, 탐지 시 전문가의 검토를 거쳐 조치를 취한다. GitHub은 Shai-Hulud 공격에 대응하여 npm 보안 로드맵을 개편하고, GitHub Actions의 보안 로드맵도 지속적으로 업데이트할 예정이다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.