현대 앱은 많은 서드파티 의존성(라이브러리, 패키지)을 사용하며, 이들은 취약점을 포함하거나 악의적일 수 있습니다. 의존성 보안 관리 — 스캔, 업데이트, 검토 — 는 취약한 의존성이 흔한 공격 벡터(OWASP)이므로 중요합니다.
위험: 의존성은 당신의 공격 표면의 일부
앱은 많은 서드파티 패키지(그리고 그들의 전이 의존성)에 의존한다:
→ ANY 의존성의 취약점은 YOUR 앱의 취약점이다
→ "알려진 취약점이 있는 구성요소 사용"은 OWASP Top 10 위험
→ MALICIOUS 패키지(typosquatting, 손상된 패키지) — 공급망 공격
→ 당신이 작성하지 않은 많은 코드를 신뢰/실행하고 있다.
의존성 보안 관리
✓ 알려진 취약점을 위해 의존성 SCAN(SCA 도구): npm audit, Dependabot, Snyk,
OWASP Dependency-Check → CI에 통합(변경마다 포착)
✓ 의존성을 UPDATED 상태로 유지 → 알려진 취약점 패치(단, 업데이트 테스트)
✓ AUTOMATE → Dependabot/Renovate가 취약/오래된 의존성에 PR을 엶
✓ MONITOR → 의존성에 대한 취약점 데이터베이스 / 알림
