← 최신 논문
💻 computer science

Vulnerabilities, Secrets and Misconfiguration in the Highest-Exposure Docker Hub Images

이 논문은 가장 많이 노출된 Docker Hub 이미지들을 분석하기 위해 6개의 독립적인 스캐너를 사용하는 대규모 파이프라인인 ChimangoScan을 소개하며, 이를 통해 취약점과 설정 오류가 거의 보편적이라는 점, 스캐너 결과가 도구에 따라 의존성이 높고 일치도가 낮다는 점, 그리고 탐지된 비밀 정보의 대부분이 오탐(false positive)이라는 점을 밝혀낸다.

원저자: Cristhian Kapelinski, Beatriz Machado, Diego Kreutz

게시일 2026-08-05
📖 4 분 읽기☕ 가벼운 읽기

원저자: Cristhian Kapelinski, Beatriz Machado, Diego Kreutz

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

인터넷을 소프트웨어가 생명선 역할을 하는 거대하고 북적이는 도시라고 상상해 보십시오. 이 도시에서 대부분의 애플리케이션은 더 이상 처음부터 새로 만들어지지 않습니다. 대신 "컨테이너"라고 불리는 미리 만들어진 블록을 사용하여 레고 세트처럼 조립됩니다. 이 컨테이너들은 코드부터 도구에 이르기까지 앱이 실행되는 데 필요한 모든 것을 담고 있는 표준화된 화물 상자와 같습니다. 이 상자들을 저장하고 꺼내 쓰는 중앙 창고를 Docker Hub라고 부릅니다. 이곳은 매달 수십억 건의 다운로드를 처리하는 소프트웨어 공급망의 심장부입니다.

하지만 실제 창고와 마찬가지로, 만약 상자가 깨진 벽돌(취약점)로 만들어졌거나 헐거운 걸쇠(설정 오류)를 가지고 있다면, 그 상자를 사용하여 건설된 모든 건물은 그 결함을 그대로 물려받게 됩니다. 훨씬 더 심각한 것은, 어떤 상자들 안에는 열려 있는 금고(비밀 또는 비밀번호)와 같은 숨겨진 함정들이 들어있을 수도 있다는 점입니다. 수년 동안 보안 전문가들은 이 위험한 상자들이 얼마나 존재하는지 계산하려고 노력해 왔지만, 대개는 검사를 수행하는 단 하나의 "보안 요원"(스캐너)에 의존해 왔습니다. 이는 단 한 쌍의 눈만으로 도시의 모든 구멍 난 도로를 찾으려는 것과 같습니다. 당신은 많은 것을 놓치거나, 실제로 존재하지 않는 것을 있다고 볼 수도 있습니다. 질문은 이것입니다. 이 창고는 정말 얼마나 위험하며, 단 하나의 스캐너를 사용하는 것이 진정한 그림을 보여줄 수 있을까요?


위대한 도커 탐정 찾기

브라질 출신의 연구팀인 ChimangoScan은 이 미스터리를 해결하기 위해 거대하고 다층적인 조사에 착수했습니다. 단 한 명의 보안 요원을 고용하는 대신, 그들은 Docker Hub 창고에서 가장 인기 있는 상자들을 검사하기 위해 6개의 서로 다른 스사너를 배치하는 슈퍼 파이프라인을 구축했습니다. 그들의 목표는 단순히 나쁜 상자의 개수를 세는 것이 아니라, 어떤 상자가 가장 중요한지를 파악하는 것이었습니다.

"노출 점수(Exposure Score)": 왜 어떤 상자가 더 중요한가

고층 빌딩의 기초석에 박힌 단 하나의 깨진 벽돌과 작은 정원 창고에 박힌 단 하나의 깨진 벽돌을 상상해 보십시오. 고층 빌딩의 결함은 재앙이지만, 창고의 결함은 사소한 불편함일 뿐입니다. 연구진은 단순히 상자가 얼마나 많이 다운로드되었는지를 세는 것만으로는 부족하다는 것을 깨달았습니다. 그들은 그 상자가 얼마나 많은 다른 상지들의 기반이 되는지를 알아야 했습니다.

그들은 **노출 점수(Exposure Score)**라는 새로운 지표를 만들었습니다. 이것을 "위험 반경"이라고 생각하십시오. 만약 어떤 베이스 이미지(예: 인기 있는 리눅스 버전)가 100번 다운로드되었지만, 그것이 또한 각각 100번씩 다운로드되는 1,000개의 다른 이미지들의 토대가 된다면, 그 노출 점수는 엄청나게 높습니다. 팀은 이 점수에 따라 상위 52,895개의 이미지를 분류했습니다. 이들은 단순히 가장 많이 다운로드된 것들이 아니라, 그 결함이 가장 많은 사람에게 파급될 수 있는 이미지들이었습니다. 결과적으로, 이 상위 이미지들은 역사상 기록된 모든 6,638억 건의 풀(pull) 중 **84.7%**를 차지했습니다.

조사 결과: 균열로 가득한 도시

ChimangoScan이 이 고노출 이미지들에 대해 6개의 스캐너를 실행했을 때, 결과는 놀라울 정도로 명확했습니다. 거의 모든 것이 망가져 있었습니다.

  • 취약점은 어디에나 있습니다: 이미지의 **96.3%**가 적어도 하나 이상의 알려진 소프트웨어 취약점을 보유하고 있었습니다. 더 무서운 것은, **93.4%**가 해커가 시스템을 장악할 수 있는 종류인 "심각한(critical)" 취약점을 가지고 있었다는 점입니다.
  • 잘못된 설정이 일반적입니다: **98.0%**의 이미지가 "루트(root)" 사용자로 실행되거나(건물에 대한 마스터 키를 낯선 사람에게 주는 디지털적 행위와 같습니다) 안전 점검이 누락되는 등의 설정 오류를 가지고 있었습니다.
  • 비밀 정보는 까다롭습니다: 스캐너들은 **76.9%**의 이미지에서 "비밀"(비밀번호나 API 키 등)을 발견했습니다. 하지만 연구진이 이 결과들을 수동으로 확인했을 때, 거대한 반전이 발견되었습니다. 이들 중 **99.7%**는 오탐(false alarm)이었습니다. 이것들은 실제 탈취된 자격 증명이 아니라, 그저 예시 키, 테스트 데이터, 또는 공개된 정보였습니다. 스캐너들은 실제 화재가 아니라 토스트가 타는 냄새 때문에 "불이야!"라고 외치고 있었던 것입니다.

스캐너 문제: 하나의 도구로는 충분하지 않다

아마도 가장 중요한 발견은 도구 자체에 관한 것이었을 것입니다. 연구진은 6개의 스캐너가 보고 있는 것에 대해 서로 동의하지 않는다는 것을 발견했습니다.

만약 당신이 단 하나의 스캐너만 사용한다면, 다른 스캐너를 사용할 때보다 위험 수준에 대해 매우 다른 그림을 얻게 될 것입니다.

  • 별개의 취약점을 살펴볼 때, 3개의 취약점 스캐너 모두에 의해 발견된 것은 **단 2.7%**뿐이었습니다.
  • 놀랍게도 취약점의 **66.8%**는 오직 하나의 스캐너에 의해서만 발견되었습니다.

이는 만약 어떤 회사가 단 하나의 보안 도구에 의존한다면, 잠재적인 문제 3개 중 2개를 놓칠 가능성이 높다는 것을 의미합니다. 이미지의 "보안 점수"는 절대적인 사실이 아니라, 당신이 측정하는 데 사용한 도구에 따라 크게 달라지는 산물입니다.

"상속(Inheritance)" 효과

연구는 또한 인기 있는 베이스 이미지에 단 하나의 결함이 있을 때 얼마나 위험할 수 있는지를 보여주었습니다. 그들은 zlibglibc(거의 모든 베이스 이미지에서 사용됨)와 같은 라이브러리의 단 하나의 심각한 결함이 이론적으로 전체 생태계 노출의 **47.3%**에 영향을 미칠 수 있다는 것을 발견했습니다. 인기 있는 베이스 이미지의 기초에 있는 하나의 나쁜 벽돌은 그 이미지 하나만을 해치는 것이 아니라, 그 위에 구축된 전체 애플리케이션 가계도를 위협합니다.

이것이 당신에게 의미하는 바

연구진은 우리가 단일 스캐너의 단일 숫자를 신뢰할 수 없다고 결론지었습니다. 소프트웨어 공급망을 안전하게 유지하려면 다음과 같은 조치가 필요합니다:

  1. 다양한 스캐너를 사용하십시오: 단일 도구가 모든 것을 잡아낼 수 없으므로, 실제 그림을 얻기 위해서는 다양한 스캐너를 실행하는 것이 필수적입니다.
  2. 노출에 따라 우선순위를 정하십시오: 가장 "노출된" 베이스 이미지(모두가 그 위에 구축하는 이미지)의 결함을 수정하는 것이, 드물게 사용되는 모호한 이미지의 결함을 수정하는 것보다 더 많은 사람을 구하게 될 것입니다.
  3. 모든 "비밀" 경고에 당황하지 마십시오: 대부분의 탐지된 비밀 정보는 오탐이므로, 이를 비상 상황으로 취급하기 전에 검증할 수 있는 더 나은 방법이 필요합니다.

요약하자면, Docker Hub 창고는 균열로 가득 차 있으며, 기초의 균열이 가장 위험합니다. 하지만 그 균열을 측정하는 방식은 균열 그 자체만큼이나 중요합니다. 전체 그림을 보기 위해서는 더 많은 눈이 필요합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →