핵심 요약
우아한형제들은 Nx Console 확장으로 발생한 뜻밖의 공급망 공격 경험과 신속한 보안 대응으로 모듈 안전성을 강화한 사례를 공유합니다.
주요 경험
- 활성화 시 자동으로 실행된 npx nx@latest --version이 악성 코드 동작을 유발한 사례를 확인
- 8월 27일 PR #2718로 버전 체크를 제거하고, 8월 28일 PR #2724로 provenance 검증 강화하는 대응을 수행
- 토큰 재발급 및 환경변수 관리 강화로 피해 범위를 차단
얻은 인사이트
- 도구의 편의성은 보안 모니터링 없으면 위험
- 최소 권한 원칙과 확장 프로그램 신뢰성의 중요성
- GitHub Support를 통한 신속한 대응의 가치


