npm 공급망 공격의 두 가지 유형: 각각 무엇을 포착하나
Two Types of npm Supply Chain Attack: What Catches Each

TL;DR AI
1분핵심 요약
Bitwarden의 @bitwarden/cli는 공격자들이 빌드 파이프라인의 GitHub Actions 워크플로를 침해하면서 악성 코드가 섞였다.
이번 사례는 npm 공급망 공격이 유지관리자 계정 탈취에만 국한되지 않고, 빌드 시스템 자체도 오염될 수 있음을 보여준다.
이는 2021년 ua-parser-js 사건처럼 유지관리자의 npm 계정을 피싱으로 탈취해 악성 패키지를 배포한 사례와는 다르다.
기사는 CI/CD 변조를 잡아내고 패키지의 빌드 경로를 검증하기 위해 provenance 확인이 필요하다고 강조한다.

