2026-08-05 it-trend/security 6분
npm publish 파이프라인 점검기 — CI가 한 번도 안 돌고 있었다
npm 공급망 웜 글을 쓴 뒤 내 파이프라인을 점검했더니 publish job이 단 한 번도 실행된 적이 없었다. 배포된 세 버전은 전부 노트북에서 손으로 올린 것이었고 provenance도 없었다. 트리거 조건 한 줄이 빠진 것이 원인이었다.
글 2개
자주 쓰는 태그 cloudflare infra security zero-trust networking warp wireguard anthropic devsecops dns dnsmasq routing npm-token
2026-08-05 it-trend/security 6분
npm 공급망 웜 글을 쓴 뒤 내 파이프라인을 점검했더니 publish job이 단 한 번도 실행된 적이 없었다. 배포된 세 버전은 전부 노트북에서 손으로 올린 것이었고 provenance도 없었다. 트리거 조건 한 줄이 빠진 것이 원인이었다.
2026-04-20 it-trend/security 5분
2026년 4월 Vercel 내부 시스템이 침해됐다. 제3자 AI 에이전트 플랫폼 Context.ai의 Google Workspace OAuth 앱이 공격 진입점이 됐고, 공격자는 직원 계정에서 환경 변수·NPM 토큰·GitHub 토큰·배포 파이프라인까지 접근 범위를 단계적으로 확장했다. Vercel은 Mandiant를 투입하고 법 집행기관에 신고했다.