AWS, 오픈소스 보안 인프라에 크레딧 지원

2분 AWSOpenSSF오픈소스공급망보안
최근 30일 조회수 — 좋아요 —

핵심 요약

AWS가 크레딧 프로그램으로 Gradle 등 오픈소스 프로젝트의 CI·배포·보안 인프라 비용을 지원한다.

오픈소스 보안재단(OpenSSF) 블로그에 따르면1, 아마존웹서비스(AWS)가 오픈소스 프로젝트들의 보안 인프라 구축에 자금과 컴퓨팅 자원을 지원하고 있다. AWS Open Source Promotional Credit Program을 통해 지속적 통합(CI) 파이프라인, 퍼징 엔진, 아티팩트 배포망 같은 인프라 비용을 크레딧으로 충당하는 방식이다. AWS는 OpenSSF의 창립 회원이자 프리미어 멤버로 재단 운영이사회와 워킹그룹에 참여해왔는데, 이번에 소개된 크레딧 프로그램은 OpenSSF 공식 프로그램이 아니라 AWS가 독자적으로 운영하는 별도 이니셔티브다.

오픈소스 프로젝트 입장에서 보안 테스트는 코드 품질만큼이나 인프라 비용에 좌우된다. 정적 분석(SAST)이나 지속적 성능 테스트를 대규모로 돌리려면 서버 풀이 고정돼 있어서는 안 되고, 플러그인이나 보안 도구를 배포하는 프로젝트는 공급망 무결성을 지킬 고가용성 배포 체계가 필요하다. 크레딧 프로그램은 이런 비용 부담을 낮춰 프로젝트가 엔터프라이즈급 보안·배포 아키텍처를 도입할 수 있게 한다.

실제 적용 사례로 빌드 도구 Gradle과 컴파일러 웹 서비스 Compiler Explorer가 꼽힌다. Gradle은 커밋 한 번마다 수백 개의 빌드와 수만 건의 테스트가 실행되는데, 전용 서버 방식에서 벗어나 Amazon EC2와 EKS 기반의 오토스케일링 아키텍처로 전환했다. 이제 수요에 따라 용량이 자동으로 늘어나면서 빌드와 취약점 스캔이 더 빨리 끝난다. 또 Amazon S3로 매월 약 2억 건의 다운로드를 처리하는 Gradle Plugin Portal을 안전하게 호스팅하고 있다. Compiler Explorer 역시 같은 크레딧 프로그램을 활용해 오픈소스 개발자에게 고성능 환경을 제공하는 데 드는 연산 수요를 감당하고 있다.

AWS 인프라 위에서 프로젝트들은 부가 보안 기능도 별도 구축 없이 쓸 수 있다는 점을 블로그는 강조한다. GitHub OIDC를 통한 키 없는 인증(keyless authentication), AWS Secrets Manager를 통한 단기 자격증명 발급, Amazon GuardDuty를 통한 위협 탐지가 그 예다. 빌드 환경 자체를 공급망 공격으로부터 강화하려는 목적이다.

블로그는 메인테이너가 빌드 큐 비용이나 트래픽 급증 대응을 걱정하지 않아도 될 때 비로소 안전한 코드 작성과 도구 개선에 시간을 쓸 수 있다고 밝혔다. 프로그램 신청 관련 세부 정보는 AWS Open Source 블로그에서 확인할 수 있다고 안내했다.

Footnotes

  1. OpenSSF Blog, “Empowering Open Source Security with Scalable Infrastructure” ↩

읽기 목록은 이 브라우저에 저장됩니다.

출처

  1. Empowering Open Source Security with Scalable Infrastructure — OpenSSF Blog

이 글은 위 출처를 근거로 자동 생성된 뒤 발행됐습니다. 원문을 함께 확인해 주세요. 교차 보도 없이 단독 출처로 작성됐습니다.