2026-08-05 it-trend/security 6분
npm publish 파이프라인 점검기 — CI가 한 번도 안 돌고 있었다
npm 공급망 웜 글을 쓴 뒤 내 파이프라인을 점검했더니 publish job이 단 한 번도 실행된 적이 없었다. 배포된 세 버전은 전부 노트북에서 손으로 올린 것이었고 provenance도 없었다. 트리거 조건 한 줄이 빠진 것이 원인이었다.
글 3개
자주 쓰는 태그 cloudflare infra security zero-trust networking warp wireguard anthropic devsecops dns dnsmasq routing
2026-08-05 it-trend/security 6분
npm 공급망 웜 글을 쓴 뒤 내 파이프라인을 점검했더니 publish job이 단 한 번도 실행된 적이 없었다. 배포된 세 버전은 전부 노트북에서 손으로 올린 것이었고 provenance도 없었다. 트리거 조건 한 줄이 빠진 것이 원인이었다.
2026-08-05 it-trend/security 5분
PAT 유출 권고문대로 침해 흔적을 점검하려 했더니 조회 가능한 이력이 5일치뿐이었다. 개인 계정에는 감사 로그 API가 없고 org도 Free 플랜에서는 404다. 정작 확인하려던 소스코드 clone은 아예 기록되지 않는다.
2026-07-15 it-trend/security 11분
경찰청이 배포한 깃허브 PAT 유출 보안권고문의 점검 지시는 개인 계정에서 해볼 수는 있지만 침해를 잡아내지 못한다. PAT를 든 공격자는 로그인하지 않고, security log에는 clone/push 기록이 없기 때문이다. 원문 2026-C-0002를 공식 문서와 대조했다.