빌드는 초록불이었는데 그 라이브러리는 누가 넣었나
빌드가 성공했다는 사실은 무엇이 실려 나갔는지 말해 주지 않습니다. 직접 고른 의존 일곱 개가 스물다섯 개를 끌고 오고, 그중 하나는 아무도 고른 적이 없습니다. 이 과정은 산출물의 목록(SBOM)을 손으로 만들고, 취약점 자료와 경계값까지 맞춰 대조하고, 서명과 출처 증명을 붙여, 증거가 모자란 릴리스를 배포 전에 막는 관문까지 세웁니다. 형식은 CycloneDX·OSV·SLSA 공식 문서를 그대로 따릅니다.
중급 · 레슨 14 · 실습 4
커리큘럼
직접 고른 건 일곱 개, 설치된 건 스물다섯 개
빨간 줄 여섯 개 중 오늘 고칠 수 있는 것
- 빨간 줄 여섯 개 중 오늘 고칠 수 있는 것 reading
- 경계값을 맞추고 오늘 고칠 것만 남긴다 lab
- 퀴즈: 목록을 취약점 자료와 맞춰 보기 quiz
서명은 멀쩡한데 그 키를 우리가 회수했다
- 서명은 멀쩡한데 그 키를 우리가 회수했다 reading
- 검증이 실패해야 하는 네 경우를 만든다 lab
- 퀴즈: 서명과 검증 quiz
이 바이트가 어디서 왔는지 아무도 모른다
- 이 바이트가 어디서 왔는지 아무도 모른다 reading
- 퀴즈: 출처 증명 quiz
증거가 없으면 배포하지 않는다
- 증거가 없으면 배포하지 않는다 reading
- 서명은 맞는데 그 빌더를 우리가 허락한 적이 없다 lab
- 퀴즈: 관문 quiz