WEBBOOK CHAPTER

AI가 만든 코드, 공급망까지 안전합니까: 4장 package 이름을 믿지 않고 출처를 확인한다

4장 package 이름을 믿지 않고 출처를 확인한다

AI가 추천한 package를 바로 설치하지 않는다. 오타가 비슷한 typosquatting, 내부 package와 같은 이름을 public registry에서 먼저 찾는 dependency confusion, 탈취된 maintainer 계정이 있을 수 있다.

확인 checklist:

  • package registry의 publisher와 linked source repository
  • 최근 release와 security advisory
  • repository tag와 배포 package version의 대응
  • install·postinstall script
  • maintainer 변경과 갑작스러운 ownership 이동
  • 조직 내부 namespace와 registry 우선순위

download 수는 인기 신호이지 안전 증명이 아니다. 별점, README 품질, AI의 설명도 검증을 대체하지 못한다. 새 dependency 요청에는 owner와 제거 계획을 남긴다. 기능 하나 때문에 들어온 package는 기능을 삭제해도 남기 쉽다.