출근한입

IT 뉴스 · 짧은 요약

← 목록으로
Security

axios 1.14.1 공급망 공격 이슈 정리

패키지 설치 경로를 노린 악성 배포 사례로, 즉시 버전 고정·토큰 교체·빌드 무결성 점검이 필요합니다.

핵심 3줄

  1. axios 1.14.1 배포 과정에서 공급망 공격 정황이 확인됐습니다.
  2. 직접 실행 코드뿐 아니라 설치/빌드 단계 스크립트까지 점검해야 합니다.
  3. 가장 빠른 대응은 영향 버전 차단, 자격증명 교체, 재빌드 검증입니다.

무엇이 문제였나

이번 이슈의 본질은 "애플리케이션 코드"가 아니라 "의존성 유통 경로"입니다.
즉, 정상 패키지처럼 보이는 버전을 받아도 설치 순간 악성 동작이 섞일 수 있습니다.

공격자는 보통 다음 지점을 노립니다.

  • 패키지 퍼블리시 권한 탈취
  • 배포 파이프라인 토큰 유출
  • 설치 시 실행되는 스크립트(postinstall 등)

우리 서비스에 미치는 영향

다음 중 하나라도 해당하면 우선 고위험으로 봐야 합니다.

  • axios 1.14.1을 직접 사용
  • 상위 프레임워크/SDK를 통해 간접 의존
  • CI에서 자동 설치 후 배포 이미지 생성

특히 서버 사이드 환경은 비밀키, 내부 엔드포인트, 배포 토큰 노출 가능성이 있어 우선 대응이 필요합니다.

바로 할 일 체크리스트

  1. pnpm-lock.yaml에서 axios@1.14.1 존재 여부 확인
  2. 영향 버전 제거 후 안전 버전으로 고정
  3. 설치 캐시 삭제 뒤 클린 재설치
  4. 최근 배포 아티팩트 재생성
  5. npm 토큰, CI 시크릿, 클라우드 키 순차 교체
  6. 비정상 네트워크 호출/로그인 흔적 모니터링

팀 운영 팁

  • 의존성 업데이트는 자동 머지보다 "검증 후 머지" 원칙이 안전합니다.
  • 잠금 파일 변경 PR에는 보안 검토 체크박스를 두는 편이 좋습니다.
  • 주간 단위로 SBOM/감사 리포트를 저장해 두면 사고 대응 속도가 빨라집니다.

출근 한입 한 줄: "업데이트는 속도전이 아니라 신뢰 체인 관리다."