Cover image

Bash 난독화 스크립트 보안 리스크

한 줄 요약: Base64로 감춘 Bash와 eval은 티셔츠 이스터에그여도 공급망 보안 문제처럼 보일 수 있다. 쟁점은 코드가 악성이냐보다, 사람이 확인하기 전에 실행되는 흐름을 어디까지 허용할지에 가깝다. 왜 지금 이슈인가 난독화된 Bash script, eval, Base64, 공급망 보안은 보안팀만 보는 단어가 아니다. 개발자는 문서, README, 설치 스크립트, CI 설정, SaaS 연동 가이드에서 이런 실행 경로를 자주 만난다. 이번 글감은 조금 엉뚱한 곳에서 시작됐다. Akamai가 UNIQLO Peace for All 캠페인 티셔츠 뒷면에 실제 코드를 넣었고, 그 코드는 Base64 문자열을 디코딩해 Bash 스크립트로 실행하는 형태였다. 디코딩하면 터미널에서 Peace for All 문구를 사인파처럼 출력하는 이스터에그가 나온다. ...

2026년 7월 9일 · 1179 단어 · gnosyslambda

패키지 배포 보안: OIDC 신뢰 모델

Trusted Publishing과 OIDC를 둘러싼 공급망 보안 논쟁의 핵심은 이 기능을 믿어도 되는지가 아니다. 이 기능이 무엇을 증명하고, 무엇을 증명하지 않는지 구분하는 일이다. 패키지 페이지에 초록 체크가 하나 더 생기면 사람은 안전 신호로 받아들인다. PyPI가 Trusted Publishing 상태를 눈에 띄게 보여주지 않는 이유도 여기에 있다. 기계가 검증해야 할 인증 결과를 사람에게 품질 보증처럼 보여주는 순간, 공급망 보안은 오히려 나빠진다. Trusted Publishing은 안전한 패키지를 고르는 기능이 아니다 Trusted Publishing은 PyPI가 2023년에 도입한 OIDC(OpenID Connect) 기반 게시 인증 방식이다. npm, RubyGems, crates.io, NuGet 같은 다른 패키지 생태계도 비슷한 방향을 받아들였다. 출발점은 단순하다. 레지스트리 API 토큰 같은 장기 자격 증명은 유출되기 쉽고, 실제 필요한 범위보다 넓게 발급되기 쉽다. ...

2026년 7월 7일 · 1133 단어 · gnosyslambda