지치네요...

MMaximilian Schwarzmüller
컴퓨터/소프트웨어경영/리더십AI/미래기술

스크립트

00:00:00수요일 아침이네요. 어제 600개가 넘는 NPM 패키지가 영향을 받은 대규모 공급망 공격 사건에 대해 에피소드를 만들지 않기로 했습니다. 매주 이런 일을 이야기하고 싶지 않거든요.
00:00:23그런데 몇 시간 전, 오염된 VS 코드 확장 프로그램을 통해 직원 기기가 해킹되어 GitHub 내부 저장소 4,000여 곳이 침해되었다는 소식을 읽고 잠에서 깼습니다.
00:00:43정말 지치네요. 이런 심각한 보안 사고 없이 지나가는 주가 없습니다. 지난주에는 Tanstack 관련 공급망 공격 파동이 있었고, 이번 주에는 또 다른 사건, 이제는 GitHub 공격까지 발생했죠.
00:01:07GitHub의 발표에 따르면, '소위' 내부 저장소 4,000곳의 데이터가 유출된 것인데, 고객 저장소나 개인 고객 저장소는 아니라고 하지만, 이런 사건이 매주 끊이지 않는다는 건 여전한 문제입니다.
00:01:27얼마 전 GitHub과 관련해 원격 코드 실행을 허용했던 보안 취약점 등, 계속해서 이런 보안 취약점들이 발견되고 있다는 점도 문제입니다.
00:01:38다행히 악용되기 전에 발견되어 패치되었지만, 사이버 보안은 명백히 큰 문제가 되고 있습니다. AI가 보안 취약점을 찾는 데 도움을 준다는 이야기는 전에도 했었죠.
00:02:00하지만 AI는 악성 코드 작성이나 공급망 공격 실행에도 도움을 줍니다. 더 많은 사람이 코드를 푸시하고, 그 어느 때보다 더 많은 코드가 작성되며, 에이전트들이 코드를 작성하고 패키지를 설치하는 지금, 그야말로 무법천지입니다.
00:02:24정말 짜증 나는 상황이에요. 물론 AI의 존재에 적응하고 이 도구들을 사용하는 법을 배워야 한다는 것에는 전적으로 동의합니다.
00:02:40그래서 제가 몇 달 동안 Claude Code나 Codex에 대한 강좌를 만들었고, 최근에는 동료인 Manuel이 Claude Code 활용법 강좌를 만든 것입니다. 우리가 배운 도구 사용법과 AI 강화 개발자로 전환하는 방법을 공유하고 싶었거든요.
00:03:03하지만 솔직히 말해서, 저는 보안 사고가 적고, 모든 화이트칼라 업무가 한 달 내에 사라질 거라고 떠드는 CEO들이 없는 더 평온한 시기를 보내고 싶네요.
00:03:21어쨌든 오늘 또 보안 사고가 터졌네요. 아직 수요일 아침인데 남은 주 동안 또 무슨 일이 생길지 지켜봐야겠습니다.
00:03:30업계를 떠나는 개발자들도 있지만, 이 업계에 남기로 했다면 우리가 할 수 있는 일은 AI 도구를 배우고 적응하는 것, 그리고 보안을 정말 심각하게 받아들이는 것뿐입니다.
00:03:50과거 에피소드에서도 언급했듯이, 제가 운영하는 다른 유튜브 채널에 더 안전한 개발 환경을 구축하기 위한 기본적인 단계들을 담은 무료 영상을 올렸으니 아래 링크를 확인해 보세요.
00:04:08pnpm이나 bun 같은 더 안전한 패키지 매니저를 사용하는 것이 포함됩니다. 예를 들어, 최신 버전의 pnpm은 릴리스된 지 하루가 지나지 않은 패키지는 설치하지 않도록 설정할 수 있습니다.
00:04:29공급망 공격은 대부분 빠르게 차단되기 때문에 이런 식으로 위험을 줄일 수 있습니다. 물론 완벽한 보장은 없지만 좋은 방법이며, 설정은 얼마든지 조정 가능합니다.
00:04:44pnpm뿐만 아니라 bun 같은 매니저들도 패키지 설치 시 함께 실행될 수 있는 스크립트 실행을 차단해 줍니다.
00:04:55그 외에도 개발 컨테이너나 가상 머신에서 작업하고, 비밀번호나 키 값을 일반 텍스트로 저장하지 않는 등의 조치들이 필요하죠.
00:05:05하지만 직원 한 명의 기기 침해로 대규모 데이터가 유출될 수 있다는 점은 GitHub 입장에서도 의문일 것입니다. 기업들은 이제 한 명의 직원이 얼마나 큰 피해를 줄 수 있는지, '폭발 반경(blast radius)'을 재고해야 합니다.
00:05:31AI 에이전트의 효율성을 위해 방대한 데이터에 접근 권한을 주고 시스템과 상호 작용하게 하려는 시기에 이런 보안 문제가 발생하니, 현실이 서로 충돌하고 있는 셈입니다.
00:05:53사실 권한, 접근 제어, 데이터 보안을 철저히 하지 않으면 큰 위험에 처할 수 있습니다. 예전에는 아무도 신경 쓰지 않았던 문제들이지만, 이제는 AI가 이런 공격을 더 쉽고 가치 있게 만들고 있습니다.
00:06:12개발자로 살기 참 재미있는 시대네요. 상황이 좋아지길 기대해 봐야죠. 지켜봅시다.

핵심 요약

AI 시대의 공급망 공격은 갈수록 빈번하고 파괴적인 양상을 보이므로, 개발자는 pnpm 설치 제한과 같은 기술적 방어 기제를 도입하고 기업은 직원별 데이터 접근 권한인 '폭발 반경'을 재설계해야 합니다.

하이라이트

  • 오염된 VS 코드 확장 프로그램을 통해 직원 기기가 해킹당하며 GitHub 내부 저장소 4,000곳이 침해되었습니다.

  • pnpm과 같은 패키지 매니저는 릴리스 후 24시간이 지나지 않은 패키지 설치를 차단하여 공급망 공격 위험을 줄입니다.

  • 사이버 보안 분야는 매주 Tanstack 관련 공격이나 GitHub 침해와 같은 공급망 공격이 반복되는 불안정한 상태입니다.

  • AI는 보안 취약점 발견뿐만 아니라 악성 코드 작성 및 공급망 공격 실행 효율을 높이는 도구로 악용됩니다.

  • 개발자들은 이제 직원 한 명의 기기 침해가 전체 시스템 데이터 유출로 이어지는 '폭발 반경' 문제에 직면했습니다.

  • 개발자는 보안을 위해 컨테이너 환경 작업, 일반 텍스트 키 관리 금지, 최신 버전의 보안 중심 패키지 매니저 도입을 수행해야 합니다.

타임라인

연이은 소프트웨어 공급망 공격 사례

  • 최근 오염된 VS 코드 확장 프로그램으로 인해 GitHub 내부 저장소 4,000곳이 침해되었습니다.
  • 매주 Tanstack 공급망 공격 등 보안 사고가 끊이지 않고 발생하고 있습니다.

소프트웨어 개발 생태계는 매주 새로운 공급망 공격에 노출되어 있습니다. 특히 이번 사건은 VS 코드 확장 프로그램의 오염이 직원 기기 해킹으로 이어져 기업 내부 데이터 유출이라는 결과를 낳았습니다. 고객 저장소는 무사하지만, 기업 내부 저장소 4,000곳이 직접적인 피해를 보았습니다.

AI가 가속화하는 보안 무법천지

  • AI는 취약점 탐지뿐만 아니라 악성 코드 작성과 공격 실행을 돕는 양날의 검입니다.
  • 코드 푸시 빈도와 자동화 에이전트의 활용이 늘어나면서 보안 위협의 규모가 커지고 있습니다.

보안 취약점은 꾸준히 발견되며, 다행히 사전에 패치되는 경우도 있습니다. 하지만 AI 기술의 도입으로 인해 악성 코드 생성과 배포가 더욱 쉬워졌습니다. 대량의 코드 작성과 패키지 자동 설치가 빈번해진 환경은 전반적인 보안 수준을 낮추는 결과를 초래하고 있습니다.

공급망 공격 방어 실무 지침

  • pnpm 사용 시 릴리스 후 24시간 미만 패키지 설치 차단 설정을 적용하여 공격 위험을 낮춥니다.
  • 패키지 매니저의 스크립트 실행 차단 기능과 개발 컨테이너 환경을 활용해야 합니다.

개발자가 할 수 있는 최선의 대응은 보다 안전한 개발 환경을 직접 구축하는 것입니다. pnpm이나 bun 같은 도구들은 신규 패키지 설치 제한이나 자동 스크립트 실행 차단과 같은 기능을 제공합니다. 또한 일반 텍스트로 비밀번호나 키 값을 저장하지 않는 기본 수칙 준수가 필요합니다.

기업 수준의 보안 체계 재설계

  • 기업은 한 명의 직원 기기 침해가 미칠 수 있는 '폭발 반경'을 재평가해야 합니다.
  • AI 에이전트 도입에 따른 권한 및 접근 제어 정책의 철저한 관리가 시급합니다.

이제는 개별 개발자의 보안 실천을 넘어 기업 차원의 대응이 요구됩니다. AI 에이전트가 방대한 시스템 데이터에 접근하는 시대에는 권한 관리와 데이터 보안 정책이 더 중요해졌습니다. 현실적인 보안 조치 없이 AI의 효율성만을 추구하는 것은 큰 위험을 내포하고 있습니다.

커뮤니티 글

모든 글 보기