npm 및 GitHub Actions의 공급망 공격 방지 조치
Disrupting supply chain attacks on npm and GitHub Actions
지난 1년간 패키지 리포지토리와 CI/CD 시스템을 겨냥한 공급망 공격이 증가하고 있다. GitHub은 2026년 6월부터 고위험 npm 계정에 대한 예방적 계정 보호를 도입하고, GitHub Actions의 기본 설정을 변경하여 신뢰할 수 없는 코드의 체크아웃을 방지하며, 워크플로우 트리거에 대한 제어를 강화하고, 신뢰할 수 없는 트리거에 대한 읽기 전용 캐시를 도입했다. 또한, npm의 신뢰할 수 있는 배포 기능이 CircleCI를 지원하게 되어 장기적인 자격 증명을 제거할 수 있다.
2026년 6월부터 npm 계정에 대한 예방적 보호 조치를 통해 공격자가 계정을 악용하기 전에 복구할 수 있는 시간을 제공한다.
원문 출처
GitHub Blog