소프트웨어 부품은 어디서 오고, 얼마나 안전한가?
소프트웨어를 만드는 부품 자체를 노리는 공격과 방어
지금 판
2026년 9월 기준
2020년 말 SolarWinds 사고로 이 분야가 국가적 의제가 됐습니다. 업데이트 서버에 백도어가 심겨 약 18,000개 조직에 배포된 이 사고 이후, 미국 정부가 2021-05 행정명령(EO 14028)으로 처음 법적 대응에 나섰습니다.
공격은 두 갈래로 계속되고 있습니다. 하나는 npm·PyPI 같은 오픈소스 패키지 생태계 자체(계정 탈취, 관리자 사보타주, 사회공학적 백도어, 자기 복제 웜)를 겨냥하고, 다른 하나는 CI 도구·통신 소프트웨어·파일 전송 소프트웨어 같은 특정 벤더를 뚫어 그 고객사 전체로 번지는 방식입니다.
방어 기술은 "무엇이 들었나(SBOM)"와 "정말 원본에서 왔나(SLSA·Sigstore 서명·출처 증명)" 두 축으로 표준화되고 있습니다. OpenSSF(2020 설립)가 이 기술 표준을 주도하고, npm·GitHub 같은 유통 플랫폼이 2FA 의무화·출처 증명 기능을 실제 파이프라인에 넣는 중입니다.
규제는 미국(조달 중심 행정명령)과 EU(전체 디지털 제품 대상 법률, Cyber Resilience Act)로 나뉘어 강화돼 왔지만, 2026년 들어 미국에서는 일부 요건을 되돌리려는 움직임도 보고돼 방향이 한 줄로만 가지는 않습니다.
공격 정교함은 계속 올라가고 있습니다. 2024년 xz-utils 백도어는 수년간 신뢰를 쌓은 뒤 핵심 유틸리티에 침투한 사례였고, 2025년 Shai-Hulud는 사람 개입 없이 스스로 다른 패키지로 옮겨 다니는 웜으로 진화했습니다.
누가 무엇을 하고 있나
| 기관/기업 | 하는 일 |
|---|---|
| OpenSSF (Linux Foundation, 2020-08 설립) | SLSA·Sigstore 등 공급망 보안 기술 표준 개발 |
| GitHub / npm | 패키지 생태계 보안 기능(2FA 의무화, provenance, Artifact Attestations) 도입 |
| NTIA → CISA (미국 정부) | SBOM 최소 요건 정의(2021 NTIA, 개정 진행 중) |
| European Commission | Cyber Resilience Act(2024-12 발효)로 디지털 제품 전반에 보안 의무 부과 |
| Linux Foundation (SPDX 프로젝트) | SBOM 국제표준(ISO/IEC 5962:2021) 관리 |
더 알고 싶은 게 있다면, 질문 하나를 골라보세요.
소프트웨어 공급망 공격이 뭔가요?
오픈소스 패키지 공급망 공격npm·PyPI 패키지를 노려 코드를 심는 공격실제로 어떤 사고가 있었나요?
공급망을 통한 대형 침해 사고신뢰하던 소프트웨어가 침입 통로가 된 사고들무엇으로 막나요?
빌드 출처 증명과 서명빌드 출처를 증명하는 서명 기술SBOM소프트웨어 안에 뭐가 들었는지 적은 목록정부는 어떻게 대응하나요?
소프트웨어 공급망 보안 규제정부가 소프트웨어 보안을 법으로 요구하다최근 변경
- 업데이트에이전트 하네스 (Agent Harness) — 하네스 검증에 행동 평가(behavioral evaluation) 제안 2026-09-28
- 업데이트컨텍스트 엔지니어링 (Context Engineering) — Agentic autofix, Copilot Memory 활용 2026-09-28
- 새 전개훅 & 권한/샌드박스 (Hooks, Permissions & Sandboxing) — GitHub Copilot 앱, 로컬 샌드박싱 도입 2026-09-28