
데브옵스
2026년 CI/CD 공급망 공격 3가지 유형과 GitLab 방어 전략
두줄요약
2026년 CI/CD 공급망 공격 3가지 유형과 GitLab 방어 전략을 정리한 글입니다. 파이프라인 설정 보호, 토큰 범위 제한, 빌드 출처 증명이 핵심 대응책입니다.
핵심 내용
- 2026년 CI/CD 파이프라인을 노린 공급망 공격을 세 가지로 정리
- 외부 코드 실행, 태그 하이재킹, 워크플로 파일 변조가 공통 침투 경로
- 애플리케이션 소스보다 파이프라인 설정층이 주요 표적이라는 점 강조
적용해볼 점
- 포크 파이프라인, 보호 변수, 커밋 SHA 고정, CODEOWNERS, Pipeline execution policies 점검
- Job 토큰 allowlist와 ID 토큰 aud 분리로 침해 반경 축소
- SLSA provenance로 빌드 출처를 남겨 사후 판별 가능성 확보
