공급망·악성 패키지
lockfile부터 읽습니다.
저장소 lockfile을 읽어 패키지 버전을 공개 취약점 DB에 조회합니다. 악성으로 신고된 패키지는 치명으로 따로 표시하고, 의존성 트리를 커밋 시점 기준으로 기록해 어느 커밋에서 들어왔는지 추적합니다.
- 패키지 · 버전 · 선언 위치까지 표시
- 악성 신고 패키지는 심각도와 무관하게 치명
- 커밋 시점 의존성 트리 보관
판정 영향
치명 취약점 하나면 FAIL입니다.
보안 발견은 QA 실패와 같은 심각도 체계를 씁니다. 검증이 전부 통과해도 치명·주요 취약점이 있으면 릴리스 판정은 FAIL이고, 고친 뒤 재검증 실행에서 보안 발견이 해소되어야 판정이 바뀝니다.
- 치명·주요 취약점은 판정 FAIL
- 판정 카드에 QA 실패와 보안 발견이 사유로 함께
- 판정 FAIL은 브라우저 알림으로 즉시
- 확인 불가 항목은 통과로 계산되지 않음
고치는 방법
어디에 있고, 어떻게 고치는지.
발견 상세에는 유형, 심각도, 파일 · 패키지 · 버전 · 선언 위치, 영향 범위, 수정 방법, 원문 링크가 붙습니다. 고쳐진 버전이 있으면 그 버전으로 올리고, 없으면 우회 방법을 제시합니다. 발견은 실행마다 커밋 기준으로 기록되어 재검증에서 해소 여부를 확인합니다.
- 파일 · 패키지 · 버전 · 선언 위치
- 영향 범위와 수정 방법, 원문 링크
- 커밋 시점 기준 발견 기록과 재검증 연결
발견 유형
발견 유형별로, 하나의 목록에.
미해결 항목은 실패한 검증과 보안 발견을 합쳐 심각도별로 정렬됩니다. 가장 심각한 것부터 봅니다.
의존성 취약점 현재 제공
패키지 버전을 공개 취약점 DB와 대조해 영향 범위와 고쳐진 버전을 표시합니다.
악성 패키지 현재 제공
악성으로 신고된 패키지는 심각도와 무관하게 치명으로 표시하고 판정을 FAIL로 내립니다.
시크릿 현재 제공
저장소 시크릿 스캔 경보를 읽어 노출된 키의 종류와 위치를 보여줍니다.
코드 스캔 현재 제공
저장소 코드 스캔 경보를 읽어 심각도별로 정렬하고 원문 링크를 붙입니다.
클라우드 점검 미리보기
공개된 저장소, 과도한 권한, 만료된 키를 찾고 환경별 설정 차이를 릴리스마다 비교합니다.
외부 보안 스캐너 미리보기
다른 보안 스캐너의 결과를 같은 목록과 판정에 반영합니다.
자주 묻는 질문
보안 검사, 도입 전에 묻는 것
저장소에 어떤 권한이 필요한가요?
저장소 보안 기능이 꺼져 있으면 어떻게 되나요?
이미 쓰는 보안 스캐너가 있습니다. 대체해야 하나요?
오탐은 누가 걸러 주나요?
보안 발견이 있으면 QA 결과와 판정이 따로 나오나요?
보이지 않던 항목부터 확인해 보세요.
저장소 하나를 연결하면 보안 경보와 공급망 검사 결과가 첫 판정에 함께 나옵니다.
sales@qoretix.com+82-33-242-0210평일 10:00 – 18:00 KST