의존성·빌드 시스템·배포 산출물의 보안을 살펴보고, SBOM과 출처 증명·서명 검증을 적용하는 데 참고할 자료입니다.
공급망 위협과 개발 기준
-
Software Supply Chain Security Cheat Sheet — OWASP · 영문
소스 관리부터 의존성·빌드·배포까지 공급망의 위험과 통제 방법을 정리합니다.
-
Secure Software Development Framework — NIST SP 800-218 · 영문
개발 수명 주기에 보안 활동을 통합하기 위한 SSDF의 실무 항목을 제공합니다.
-
SLSA — Supply-chain Levels for Software Artifacts · 영문
소프트웨어 산출물의 무결성과 출처를 단계적으로 강화하는 기준과 도입 자료를 제공합니다.
구성 요소 목록과 의존성 점검
-
OWASP CycloneDX · 영문
소프트웨어 구성 요소와 의존성 등 공급망 정보를 표현하는 BOM 표준과 도구를 제공합니다.
-
SPDX · 영문
소프트웨어 구성 요소·라이선스·보안 정보를 교환하는 표준과 활용 자료를 제공합니다.
-
OpenSSF Scorecard · 영문
오픈소스 프로젝트의 보안 관행을 자동 점검하는 항목과 결과 해석 자료를 제공합니다.
-
Assessing Product Risk Using SBOMs and OpenSSF Scorecard — OpenSSF · 영문
SBOM의 구성 요소 정보와 Scorecard 점검 결과를 함께 활용하는 방법을 설명합니다.
빌드 보호와 출처 검증
-
GitHub Actions 안전 사용 참조 — GitHub Docs · 한국어
워크플로의 비밀정보와 토큰, 외부 액션 및 신뢰할 수 없는 입력을 다루는 보안 기준을 안내합니다.
-
아티팩트 증명을 사용하여 빌드의 출처 설정 — GitHub Docs · 한국어
빌드 산출물의 출처와 SBOM 증명을 생성하고 검증하는 방법을 안내합니다.
-
Generating provenance statements — npm Docs · 영문
게시한 패키지를 소스 저장소와 빌드 과정에 연결하는 출처 증명 생성 방법을 안내합니다.
-
Verifying Signatures — Sigstore Cosign · 영문
컨테이너 이미지 등 산출물의 서명과 서명자 신원을 검증하는 방법을 설명합니다.
강연·영상
- Google Cloud Tech · Securing your software supply chain · 영문 영상
- OpenSSF · SLSA: Industry-Driven Guidelines for Software Supply Chain Security | OpenSSF Project Spotlight · 영문 영상