wikiline.dev🇰🇷
Wikiline › Software Supply Chain Security

Software Supply Chain Security

Updated 2026-09-27

Attacks and defenses targeting the very components software is built from

One-line definition

Not code you wrote yourself, but malicious code planted somewhere in an open-source library, build tool, or update server you pulled in — code that then spreads automatically to everyone who uses that component. Rather than breaking down the door, it's like poisoning the supply warehouse: compromise one spot, and hundreds or thousands of downstream users are compromised at once.

Full timeline and sources below are currently in Korean.

지금 상태 (2026-09 기준)

  • 2020년 말 SolarWinds 사고로 이 분야가 국가적 의제가 됐습니다. 업데이트 서버에 백도어가 심겨 약 18,000개 조직에 배포된 이 사고 이후, 미국 정부가 2021-05 행정명령(EO 14028)으로 처음 법적 대응에 나섰습니다.
  • 공격은 두 갈래로 계속되고 있습니다. 하나는 npm·PyPI 같은 오픈소스 패키지 생태계 자체(계정 탈취, 관리자 사보타주, 사회공학적 백도어, 자기 복제 웜)를 겨냥하고, 다른 하나는 CI 도구·통신 소프트웨어·파일 전송 소프트웨어 같은 특정 벤더를 뚫어 그 고객사 전체로 번지는 방식입니다.
  • 방어 기술은 "무엇이 들었나(SBOM)"와 "정말 원본에서 왔나(SLSA·Sigstore 서명·출처 증명)" 두 축으로 표준화되고 있습니다. OpenSSF(2020 설립)가 이 기술 표준을 주도하고, npm·GitHub 같은 유통 플랫폼이 2FA 의무화·출처 증명 기능을 실제 파이프라인에 넣는 중입니다.
  • 규제는 미국(조달 중심 행정명령)과 EU(전체 디지털 제품 대상 법률, Cyber Resilience Act)로 나뉘어 강화돼 왔지만, 2026년 들어 미국에서는 일부 요건을 되돌리려는 움직임도 보고돼 방향이 한 줄로만 가지는 않습니다.
  • 공격 정교함은 계속 올라가고 있습니다. 2024년 xz-utils 백도어는 수년간 신뢰를 쌓은 뒤 핵심 유틸리티에 침투한 사례였고, 2025년 Shai-Hulud는 사람 개입 없이 스스로 다른 패키지로 옮겨 다니는 웜으로 진화했습니다.

누가 무엇을 하고 있나

기관/기업 하는 일
OpenSSF (Linux Foundation, 2020-08 설립) SLSA·Sigstore 등 공급망 보안 기술 표준 개발
GitHub / npm 패키지 생태계 보안 기능(2FA 의무화, provenance, Artifact Attestations) 도입
NTIA → CISA (미국 정부) SBOM 최소 요건 정의(2021 NTIA, 개정 진행 중)
European Commission Cyber Resilience Act(2024-12 발효)로 디지털 제품 전반에 보안 의무 부과
Linux Foundation (SPDX 프로젝트) SBOM 국제표준(ISO/IEC 5962:2021) 관리

하위 주제

타임라인 (하위 주제 핵심만)

날짜 사건 주제
2020-08-03 OpenSSF 출범 provenance-signing
2020-12-13 SolarWinds 공급망 침해 발견 supply-chain-breaches
2021-02-09 Dependency Confusion 공격 기법 공개 open-source-package-attacks
2021-05-12 미국 EO 14028 서명 supply-chain-regulation
2021-07-12 NTIA SBOM 최소 요건 발표 sbom
2021-09-09 SPDX, ISO/IEC 5962:2021로 국제표준화 sbom
2022-10-25 Sigstore 정식 서비스(GA) provenance-signing
2023-01-04 CircleCI 침해 공개 supply-chain-breaches
2023-03-29 3CX DesktopApp "이중 공급망 공격" supply-chain-breaches
2023-04-19 SLSA v1.0 발표 provenance-signing
2023-05-27 MOVEit Transfer 제로데이 대량 탈취 supply-chain-breaches
2024-03-29 xz-utils 백도어 발견 open-source-package-attacks
2024-06-25 GitHub Artifact Attestations GA provenance-signing
2024-12-10 EU Cyber Resilience Act 발효 supply-chain-regulation
2025-09-08 npm chalk·debug 등 18개 패키지 피싱 탈취 open-source-package-attacks
2025-09-16 Shai-Hulud 자기 복제형 npm 웜 open-source-package-attacks
2026-09-11 EU CRA 사고 보고 의무 발효 supply-chain-regulation