Slopsquatting: AI 코딩 에이전트로부터 발생하는 새로운 공급망 위협
새로운 공급망 공격 유형이 여러분의 코드 아래 계층, 즉 AI 코딩 에이전트가 제안하는 종속성을 겨냥하고 있습니다. 연구자들은 이를 슬롭스쿼팅(slopsquatting)이라고 부릅니다. AI 도구, 심지어 우수한 도구조차도 패키지 이름을 환각처럼 만들어내기 때문에 작동합니다. 공격자들은 더 이상 실제 패키지를 손상시킬 필요가 없습니다. 그들은 모델이 패키지 이름을 만들어내기를 기다렸다가, 만들어진 이름을 공개 레지스트리에 등록합니다. 개발자가 npm install 또는 pip install을 실행하면 악성코드가 침투합니다.이 글에서는 슬롭스쿼팅이 무엇인지, 왜 타이포스쿼팅과 다른지, 2025년과 2026년에 기록된 사건들, 그리고 이번 스프린트에 파이프라인에 적용할 수 있는 실용적인 방어 스택에 대해 다룹니다.