
2026년 CI/CD 공급망 공격 3가지 유형과 GitLab 방어 전략
2026년 CI/CD 파이프라인을 겨냥한 공급망 공격에는 공통점이 있습니다. 애플리케이션 코드가 아니라 파이프라인을 노려 크리덴셜을 빼냈다는 점입니다. 2월 말, hackerbot-claw라는 자동화 봇이 Trivy 저장소의 pull_request_target 워크플로 오설정을 악용해 서비스 계정의 개인 액세스 토큰을 유출시켰습니다. 공격자는 이 토큰으로 저장소를 장악해 비공개로 전환하고 릴리즈 대부분을 삭제했죠. Aqua Security가 대응에 나섰지만 크리덴셜 회전이 완전하지 않았습니다. 3월 19일 공격자는 살아남은































































