Security
axios 1.14.1 공급망 공격 이슈 정리
패키지 설치 경로를 노린 악성 배포 사례로, 즉시 버전 고정·토큰 교체·빌드 무결성 점검이 필요합니다.
핵심 3줄
axios 1.14.1배포 과정에서 공급망 공격 정황이 확인됐습니다.- 직접 실행 코드뿐 아니라 설치/빌드 단계 스크립트까지 점검해야 합니다.
- 가장 빠른 대응은 영향 버전 차단, 자격증명 교체, 재빌드 검증입니다.
무엇이 문제였나
이번 이슈의 본질은 "애플리케이션 코드"가 아니라 "의존성 유통 경로"입니다.
즉, 정상 패키지처럼 보이는 버전을 받아도 설치 순간 악성 동작이 섞일 수 있습니다.
공격자는 보통 다음 지점을 노립니다.
- 패키지 퍼블리시 권한 탈취
- 배포 파이프라인 토큰 유출
- 설치 시 실행되는 스크립트(
postinstall등)
우리 서비스에 미치는 영향
다음 중 하나라도 해당하면 우선 고위험으로 봐야 합니다.
axios 1.14.1을 직접 사용- 상위 프레임워크/SDK를 통해 간접 의존
- CI에서 자동 설치 후 배포 이미지 생성
특히 서버 사이드 환경은 비밀키, 내부 엔드포인트, 배포 토큰 노출 가능성이 있어 우선 대응이 필요합니다.
바로 할 일 체크리스트
pnpm-lock.yaml에서axios@1.14.1존재 여부 확인- 영향 버전 제거 후 안전 버전으로 고정
- 설치 캐시 삭제 뒤 클린 재설치
- 최근 배포 아티팩트 재생성
- npm 토큰, CI 시크릿, 클라우드 키 순차 교체
- 비정상 네트워크 호출/로그인 흔적 모니터링
팀 운영 팁
- 의존성 업데이트는 자동 머지보다 "검증 후 머지" 원칙이 안전합니다.
- 잠금 파일 변경 PR에는 보안 검토 체크박스를 두는 편이 좋습니다.
- 주간 단위로 SBOM/감사 리포트를 저장해 두면 사고 대응 속도가 빨라집니다.
출근 한입 한 줄: "업데이트는 속도전이 아니라 신뢰 체인 관리다."