34장. 보안 권고와 의존성 업데이트를 운영 루프로 만든다
Spring은 Security Advisories에 프로젝트, CVE, 수정 버전을 게시한다. 릴리스 때만 보지 말고 소유자와 확인 주기를 정한다. 그러나 GitHub Actions에 외부 웹 수집·모니터링 cron을 만들지 않는다. 승인된 로컬 또는 별도 운영 시스템에서 확인하고, CI는 저장소와 준비된 artifact의 테스트·검증만 수행한다.
업데이트 절차:
- 영향 component와 실행 경로를 확인한다.
- 수정 버전과 Boot BOM 호환성을 확인한다.
- 현재 tree, lock/BOM, container base를 갱신한다.
- authorization·session·OIDC·rollback 회귀 테스트를 실행한다.
- canary와 관측 기준으로 배포한다.
- SBOM과 release evidence를 갱신한다.
“현재 알려진 취약점 0”을 영구 안전으로 표현하지 않는다. scanner DB 시점과 검사 범위를 기록한다. patch가 즉시 어렵다면 노출 차단, 기능 비활성화, WAF 같은 임시 통제와 만료일을 둔다.