TECH NOTES
기술노트
현장에서 검증된 개발 지식을 기록합니다.
321
Tools
SBOM 만들고 쓰기 — syft·grype로 의존성 인벤토리 구축하기
SBOM(소프트웨어 자재명세서)을 실제로 생성하고 활용하는 방법을 정리한다. 형식 선택, 빌드 파이프라인 통합, 취약점 스캔 연동, 그리고 "만들어만 두고 안 쓰는" 함정을 피하는 법을 다룬다.
Infra
npm 공급망 방어 실전 — 설치 훅·출처 증명·CI 격리로 막는 7가지
패키지 하나가 개발자 노트북과 CI를 장악하는 경로를 차단하는 방법을 정리한다. 설치 스크립트 비활성화, 락파일 정책, provenance 검증, CI 자격증명 분리, 이상 탐지까지 실행 가능한 순서로 다룬다.
Infra
컨테이너 이미지 서명 — cosign 키리스 서명으로 공급망 지키기
코드가 아니라 레지스트리의 이미지 하나로 프로덕션이 뚫린다. cosign 키리스 서명, SBOM·프로버넌스, admission 강제까지 컨테이너 공급망 방어를 층층이 쌓는 법.