14장. 의존성과 공급망을 검증한다
lockfile, trusted registry, 최소 dependency, SBOM, 취약점 scan, license, artifact digest, provenance를 관리한다. CVE 숫자만 보고 즉시 upgrade하지 않고 실제 사용 가능성, exploitability, 영향, 완화, 수정 버전을 평가한다. 예외에는 소유자와 만료일이 있다.
build runner와 package install script의 권한을 제한한다. release artifact는 CI가 만든 불변 digest로 배포하고 개발자 노트북의 임의 산출물을 올리지 않는다. 서명과 provenance는 key 보호와 검증 정책이 있을 때 의미가 있다.