pile·
보안·gitlab-engGitLab Blog·

SBOM 기반 의존성 스캔으로 공급망 리스크 줄이기

문제현대 코드베이스의 대부분은 서드파티 라이브러리로 구성되며, 기존 스캐너는 선언된 패키지의 CVE만 확인해 중첩된 추이적 의존성의 취약점을 놓친다.
접근GitLab 19.0의 SBOM 기반 의존성 스캔은 24개 이상의 패키지 생태계를 지원하며, lockfile을 직접 파싱해 추이적 의존성 경로를 추적하고 Java/JS/Python 프로젝트에서 취약한 패키지의 실제 import 여부까지 분석한다.
결과CycloneDX 형식 SBOM 생성, MR 단위 취약점 보고, 새 CVE 공지 시 지속적 재스캔이 가능해 공급망 리스크를 보다 정밀하게 탐지할 수 있다.
gitlab-eng
GitLab Blog 블로그
원문은 여기서 이어서 읽을 수 있어요
원문 읽기
읽음 (0)

이 글과 비슷한

  1. 보안·gitlab-engGitLab Blog·

    Serena MCP 에이전트의 치명적 원격 코드 실행 취약점 분석

    GitLab 보안팀이 AI 코딩 에이전트 Serena(월 PyPI 다운로드 13.6만 건)에서 치명적 원격 코드 실행 취약점을 발견했다. Jinja2 비샌드박스 환경과 신뢰 모델의 미검사 경로가 결합해 개발자가 악의적 저장소를 열기만 해도 코드가 실행된다. serena-agent 1.7.0에서 SandboxedEnvironment 교체로 수정 완료됐다.

    요약 이어보기
    #mcp#security#rce+2