WEBBOOK CHAPTER

기능이 아니라 경계를 지키는 웹 보안: 30장. Dependency 취약점 판정표

30장. Dependency 취약점 판정표

발견마다 package·version, 도입 경로, 실행 경로, 영향 기능, exploit 전제, 공개 노출, 수정 버전, 임시 완화, owner, 기한을 둔다. CVSS만으로 우선순위를 고정하지 않고 실제 도달 가능성과 자산 피해를 본다. 개발 dependency도 build·CI 권한을 가질 수 있다.

업데이트는 lockfile diff, release note, license, test, SBOM, artifact digest를 검증한다. 수정 버전이 없으면 기능 비활성화, egress 차단, input 제한 같은 완화를 검토한다. 예외는 영구 무시가 아니라 만료와 재검토 trigger를 가진다. 공급망 사고 때 해당 component가 들어간 모든 artifact digest를 찾을 수 있어야 한다.