{"meta":{"title":"Dependabot 맬웨어 경고","intro":"Dependabot malware alerts 는 종속성에서 맬웨어를 식별하여 프로젝트와 해당 사용자를 보호하는 데 도움이 됩니다.","product":"보안 및 코드 품질","breadcrumbs":[{"href":"/ko/code-security","title":"보안 및 코드 품질"},{"href":"/ko/code-security/concepts","title":"Concepts"},{"href":"/ko/code-security/concepts/supply-chain-security","title":"공급망 보안"},{"href":"/ko/code-security/concepts/supply-chain-security/malware-alerts","title":"맬웨어 경고"}],"documentType":"article"},"body":"# Dependabot 맬웨어 경고\n\nDependabot malware alerts 는 종속성에서 맬웨어를 식별하여 프로젝트와 해당 사용자를 보호하는 데 도움이 됩니다.\n\n소프트웨어는 종종 다양한 원본의 패키지에 의존하여 프로젝트의 보안을 위협할 수 있는 종속성 관계를 만듭니다. 예를 들어 악의적인 행위자는 악성 패키지를 사용하여 맬웨어 공격을 실행하여 코드, 데이터, 사용자 및 참가자에 액세스할 수 있습니다.\n\n프로젝트를 안전하게 Dependabot 유지하려면 알려진 악성 패키지에 대한 종속성을 확인한 다음 제안된 수정 단계를 사용하여 경고를 만들 수 있습니다.\n\n## Dependabot가 malware alerts를 보낼 때\n\nDependabot\nmalware alerts 는 리포지토리의 기본 분기에 있는 패키지가 악성으로 플래그가 지정된 경우 보냅니다. 기존 종속성에 대한 경고는 새 권고 데이터가 도착할  때 패키지에GitHub Advisory Database.\n\n알려진 악성 패키지를 추가하거나 알려진 악성 버전으로 패키지를 업데이트하는 커밋을 푸시할 때도 경고가 생성됩니다.\n\n> \\[!NOTE]\n> 내부 패키지의 에코시스템, 이름 및 버전이 악성 공개 패키지의 그것과 일치하는 경우 Dependabot는 가양성 경고를 생성할 수 있습니다.\n\n## 경고 내용\n\n악의적인 종속성을 Dependabot 검색하면 malware alert 리포지토리의 **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** 탭에 표시됩니다. 각 경고에는 다음이 포함됩니다.\n\n* 영향을 받는 파일에 대한 링크\n* 패키지 이름, 영향을 받는 버전 및 패치된 버전(사용 가능한 경우)을 포함하여 악성 패키지에 대한 세부 정보\n* 수정 단계\n\n## Availability\n\n현재 Dependabot malware alerts는 `npm` 에코시스템의 패키지에 사용할 수 있습니다.\n\n## 경고 알림\n\n기본적으로 GitHub 다음과 같은 사용자에게 새 경고에 대한 이메일 알림을 보냅니다.\n\n* 리포지토리에 대한 쓰기, 유지 관리 또는 관리자 권한 사용\n* 리포지토리를 감시하고 보안 경고 또는 리포지토리의 모든 활동에 대한 알림을 사용하도록 설정했습니다.\n\nGitHub.com에서는 기본 동작을 재정의할 수 있습니다. 받을 알림 유형을 선택하거나, 사용자 알림의 설정 페이지 <https://github.com/settings/notifications>에서 알림을 완전히 끌 수 있습니다.\n\n너무 많은 알림을 받는 것이 우려되는 경우 위험 수준이 낮은 경고를 자동으로 해제하는 것이 좋습니다 Dependabot 자동 심사 규칙 .\n[Dependabot 자동 분류 규칙](/ko/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules)을(를) 참조하세요.\n\n## Limitations\n\nDependabot malware alerts 몇 가지 제한 사항이 있습니다.\n\n* 경고는 모든 보안 문제를 감지할 수 없습니다. 정확한 검색을 위해 항상 종속성을 검토하고 매니페스트 및 잠금 파일을 최신 상태로 유지합니다.\n* 새로운 맬웨어가 GitHub Advisory Database에 나타나고 경고를 발생시키기까지 시간이 걸릴 수 있습니다.\n* GitHub에서 검토한 권고만이 경고를 발령합니다.\n* Dependabot 는 보관된 리포지토리를 검사하지 않습니다.\n* GitHub Actions의 경우 SHA 버전 관리가 아닌 의미 체계 버전 관리 작업을 사용하는 작업에 대해서만 경고가 생성됩니다.\n\nGitHub 는 모든 리포지토리에 대한 악의적인 종속성을 공개적으로 공개하지 않습니다.\n\n## 다음 단계\n\n악의적인 종속성으로부터 프로젝트를 보호하려면 [Dependabot 맬웨어 경고 구성](/ko/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-malware-alerts)을 참조하세요."}