--- id: P-REINFORCE-AUTO-WIKI-SEC-006 category: Dev confidence_score: 0.95 tags: [security, shift-left, supply-chain-security, sca, sast, quality-gate, p-reinforce] last_reinforced: 2026-05-01 --- # [[Shift-Left & Supply Chain Security|Shift-Left & Supply Chain Security]] ## πŸ“Œ ν•œ 쀄 톡찰 (The Karpathy Summary) > "λ³΄μ•ˆ 검증을 개발 생λͺ…μ£ΌκΈ°μ˜ κ°€μž₯ 초기 단계(μ½”λ“œ μž‘μ„± 및 리뷰)둜 μ „μ§„ λ°°μΉ˜ν•˜κ³ , μ™ΈλΆ€ μ˜μ‘΄μ„±(Open Source)의 무결성을 κ²€μ¦ν•˜μ—¬ ν”„λ‘œλ•μ…˜ 사고 λΉ„μš©μ„ κΈ°ν•˜κΈ‰μˆ˜μ μœΌλ‘œ μ ˆκ°ν•˜λŠ” λ°©μ–΄ μ „λž΅." ## πŸ“– κ΅¬μ‘°ν™”λœ 지식 (Synthesized Content) ν˜„λŒ€μ  λ³΄μ•ˆμ€ 사후 λŒ€μ‘μ΄ μ•„λ‹Œ 사전 예방과 곡급망 관리에 μ§‘μ€‘ν•©λ‹ˆλ‹€. 1. **Shift-Left Security**: * **μ‘°κΈ° 발견의 κ°€μΉ˜**: λ³΄μ•ˆ ν…ŒμŠ€νŠΈλ₯Ό SDLC의 마무리 단계가 μ•„λ‹Œ μ½”λ“œ μž‘μ„± 및 PR λ‹¨κ³„λ‘œ μ•žλ‹ΉκΉλ‹ˆλ‹€. 운영 ν™˜κ²½ 도달 전에 결함을 μ œκ±°ν•˜μ—¬ μˆ˜μ • λΉ„μš©κ³Ό 기술 뢀채λ₯Ό μ΅œμ†Œν™”ν•©λ‹ˆλ‹€. * **μžλ™ν™” 톡합**: [[SAST (Static Application Security Testing)|SAST (Static Application Security Testing]] 및 λ¦°ν„°λ₯Ό CI/CD νŒŒμ΄ν”„λΌμΈμ— ν†΅ν•©ν•˜μ—¬ 인간 λ¦¬λ·°μ–΄μ—κ²Œ λ„λ‹¬ν•˜κΈ° μ „ 1μ°¨ 방어선을 κ΅¬μΆ•ν•©λ‹ˆλ‹€. 2. **Software Supply Chain Security**: * **μ˜μ‘΄μ„± 무결성**: ν”„λ‘œμ νŠΈμ— ν¬ν•¨λœ μ˜€ν”ˆμ†ŒμŠ€ λΌμ΄λΈŒλŸ¬λ¦¬μ™€ μ„œλ“œνŒŒν‹° νŒ¨ν‚€μ§€μ˜ 취약점(CVE) 및 λΌμ΄μ„ μŠ€ 리슀크λ₯Ό SCA (Software Composition Analysisλ₯Ό 톡해 κ°μ‹œν•©λ‹ˆλ‹€. * **νƒ€μ΄ν¬μŠ€μΏΌνŒ… 및 ν™˜κ° λŒ€μ‘**: AI 생성 μ½”λ“œλ‚˜ μ•…μ˜μ μΈ νŒ¨ν‚€μ§€ μ£Όμž…(Typosquatting)μœΌλ‘œλΆ€ν„° μ½”λ“œλ² μ΄μŠ€λ₯Ό λ³΄ν˜Έν•˜κΈ° μœ„ν•œ 검증 체계λ₯Ό μš΄μ˜ν•©λ‹ˆλ‹€. 3. **지속적인 κ±°λ²„λ„ŒμŠ€**: * ASPM(Application Security Posture Management) 등을 톡해 개발 μ „ κ³Όμ •μ˜ λ³΄μ•ˆ μœ„ν˜‘μ„ κ°€μ‹œν™”ν•˜κ³  μš°μ„ μˆœμœ„ν™”ν•˜μ—¬ λŒ€μ‘ν•©λ‹ˆλ‹€. ## ⚠️ λͺ¨μˆœ 및 μ—…λ°μ΄νŠΈ (Contradictions & RL Update) - **민첩성 vs λ³΄μ•ˆ**: λ„ˆλ¬΄ μ΄˜μ΄˜ν•œ λ³΄μ•ˆ κ²Œμ΄νŠΈλŠ” 개발 속도λ₯Ό μ €ν•˜μ‹œν‚΅λ‹ˆλ‹€. 리슀크 기반의 μ μ‘ν˜• λ³΄μ•ˆ 게이트(Adaptive Security Gate) μ „λž΅μ„ 톡해 속도와 μ•ˆμ „μ˜ κ· ν˜•μ„ μ°Ύμ•„μ•Ό ν•©λ‹ˆλ‹€. - **μ˜€νƒ(False Positive) 관리**: μžλ™ν™” λ„κ΅¬μ˜ λ…Έμ΄μ¦ˆλŠ” λ¦¬λ·°μ–΄μ˜ ν”Όλ‘œλ„λ₯Ό μœ λ°œν•©λ‹ˆλ‹€. λ¬Έλ§₯을 μ΄ν•΄ν•˜λŠ” 인간 μ „λ¬Έκ°€μ˜ 검토와 λ„κ΅¬μ˜ μ •κ΅ν•œ λ£°μ…‹ νŠœλ‹μ΄ λ³‘ν–‰λ˜μ–΄μ•Ό ν•©λ‹ˆλ‹€. ## πŸ”— 지식 μ—°κ²° (Graph) - [[SAST (Static Application Security Testing)|SAST (Static Application Security Testing]]: 정적 뢄석을 ν†΅ν•œ μ‹œν”„νŠΈ λ ˆν”„νŠΈ κ΅¬ν˜„. - SCA (Software Composition Analysis: 곡급망 λ³΄μ•ˆμ˜ 핡심 도ꡬ. - [[CI-CD Pipeline|CI-CD Pipeline]]: λ³΄μ•ˆ μžλ™ν™”κ°€ μ‹€ν˜„λ˜λŠ” 인프라. - [[Architecture Review (α„‹α…‘α„α…΅α„α…¦α†¨α„Žα…₯ 맟 ᄉα…₯α†―α„€α…¨ 라뷰)|Architecture Review]]: κ°€μž₯ 극단적인 ν˜•νƒœμ˜ μ‹œν”„νŠΈ λ ˆν”„νŠΈ(섀계 단계 λ³΄μ•ˆ). - [[DevSecOps|DevSecOps]]: λ³΄μ•ˆ μ€‘μ‹¬μ˜ 개발 및 운영 μ² ν•™. ---