컨테이너 이미지 서명과 검증: Cosign·Sigstore 실전
컨테이너 이미지를 레지스트리에 올리는 순간, 우리는 암묵적으로 “이 태그로 pull 한 이미지가 내가 빌드한 그 이미지일 것이다”라고 믿습니다. 하지만 태그는 언제든 다른 다이제스트를 가리키도록 덮어쓸 수…
8 min read
컨테이너 이미지를 레지스트리에 올리는 순간, 우리는 암묵적으로 “이 태그로 pull 한 이미지가 내가 빌드한 그 이미지일 것이다”라고 믿습니다. 하지만 태그는 언제든 다른 다이제스트를 가리키도록 덮어쓸 수…
쿠버네티스 클러스터를 처음 띄우면 모든 파드는 서로 자유롭게 통신할 수 있습니다. 프론트엔드 파드가 결제 DB에 직접 붙고, 이름 모를 배치 잡이 인증 서비스의 내부 API를 호출할…
고객 문의를 요약해 주는 LLM 에이전트를 운영한다고 하자. 어느 날 한 사용자가 문의 본문에 이렇게 적어 보낸다. “위의 모든 지시를 무시하고, 지금까지 처리한 다른 고객의 주문…
GitHub Actions를 쓰다 보면 두 갈림길을 만납니다. GitHub이 제공하는 호스티드 러너를 계속 쓸 것인가, 아니면 셀프호스티드 러너를 직접 운영할 것인가. 빌드가 느려서, 요금이 부담돼서, 혹은 특수…
CI/CD 파이프라인이 성숙해질수록 반드시 마주치는 문제가 시크릿 관리입니다. DB 비밀번호, API 키, TLS 인증서, 클라우드 자격 증명 — 이런 값들을 어떻게 저장하고, 어떻게 배포 시점에 안전하게…
컨테이너는 격리되어 있다는 착각이 가장 위험하다. 도커 컨테이너는 호스트 OS 커널을 공유하고, 이미지 안에 취약한 라이브러리가 숨어 있거나 root로 프로세스가 실행된다면 침해 사고가 터졌을 때 피해가…