늘모자란, 개발 :: 먼저 실행을 막고 검사 결과를 읽었다

늘모자란, 개발

외부 패키지를 검토할 때 첫 조치는 설치가 아니라 실행 차단이었다. 대상은 에이전트가 사용할 수 있는 스킬과 실행 도구를 묶은 외부 패키지였다. 파일을 복사하거나 실행하지 않은 상태에서 구조와 명령 표면부터 확인했다.

304개 파일을 오프라인으로 검사하자 851개 항목이 잡혔다. 명령줄 도구, 실행 스크립트, 사용자 프로필에 쓰는 절차, 전달·설치 기능이 그 안에 있었다. 스캐너는 위험한 동작이 숨어 있을 만한 위치를 넓게 표시했다.

그 숫자를 곧바로 ‘취약점 851개’로 읽으면 검사의 역할이 바뀐다. 항목 하나가 독립 취약점인지, 문서에 적힌 예시 명령인지, 실제 런타임에 닿는 코드인지는 따로 확인해야 한다. 이번 검사는 판결문보다 읽을 순서에 가까웠다.

도입 여부는 다른 기준에서 결정됐다. 이 패키지는 처음부터 참고 전용이었고 실행 환경 도입은 금지돼 있었다. 필요한 설계 원칙은 문서로만 검토했고 스크립트·설치 기능·런타임 구성은 가져오지 않았다.

오프라인 검사는 검토할 곳을 찾았고, 범위 규칙은 실행 가능한 표면을 막았다. 둘을 섞지 않았기 때문에 851개 항목을 확인하고도 런타임 변경은 0건이었다. 검사 결과는 읽을 순서를 정했을 뿐 실행 권한까지 만들지는 않았다.

2026/09/29 22:17 2026/09/29 22:17