4장 package 이름을 믿지 않고 출처를 확인한다
AI가 추천한 package를 바로 설치하지 않는다. 오타가 비슷한 typosquatting, 내부 package와 같은 이름을 public registry에서 먼저 찾는 dependency confusion, 탈취된 maintainer 계정이 있을 수 있다.
확인 checklist:
- package registry의 publisher와 linked source repository
- 최근 release와 security advisory
- repository tag와 배포 package version의 대응
- install·postinstall script
- maintainer 변경과 갑작스러운 ownership 이동
- 조직 내부 namespace와 registry 우선순위
download 수는 인기 신호이지 안전 증명이 아니다. 별점, README 품질, AI의 설명도 검증을 대체하지 못한다. 새 dependency 요청에는 owner와 제거 계획을 남긴다. 기능 하나 때문에 들어온 package는 기능을 삭제해도 남기 쉽다.