Snyk 취약점 데이터베이스
Snyk 취약점 데이터베이스
Snyk Open Source의 수정·판단은 Snyk Vulnerability Database라는 알려진 오픈소스 취약점 목록을 기반으로 해요. 이 데이터베이스는 Snyk 제품이 코드 취약점을 찾고 고치는 데 쓰는 핵심 보안 정보를 담고 있죠. 누구나 브라우저에서 조회할 수 있고, 자체 보안 시스템에 데이터를 끌어다 쓸 수도 있어요.
이 데이터베이스는 표준 기관의 DB와는 별개로 운영돼요. Snyk은 보안 분야의 공식 권위(authority)로 인정받고 있거든요.
About the Vulnerability Database
Snyk 보안팀
Snyk 보안팀은 새 취약점을 찾는 데 전념하는 전문가 그룹이에요. CVE 같은 공식 기관에 다수의 발견을 기여해 왔고, 데이터베이스의 정확도를 꾸준히 높여 오탐을 없애는 데 힘쓰죠.
- 데이터베이스의 모든 항목은 분석·검증을 거쳐요.
- 자체 연구로 새 취약점을 발굴하기도 해요. 1사·3사 연구로 발견한 모든 취약점은 disclosed vulnerability 목록에서 확인할 수 있어요.
구간 표기법과 시맨틱 버저닝
Snyk Vulnerability Database는 여러 지원 생태계에 걸친 시맨틱 버저닝(semver)을 구간 표기법(interval notation)으로 표현해요. 지원되는 표기법은 세 가지예요.
- 열린 구간(Open interval): 극한점을 포함하지 않고
()괄호로 표기. - 닫힌 구간(Closed interval): 극한점을 모두 포함하고
[]괄호로 표기. - 반닫힌 구간(Half-closed interval): 극한점 중 하나만 포함하고
[)또는(]괄호로 표기. 예를 들어[,3.7.2)는3.7.2이하의 모든 버전에 영향이 있음을 뜻해요.
취약점 소스
데이터베이스의 취약점 대부분은 다음 소스에서 비롯돼요.
- 다른 취약점 DB 모니터링: NVD의 CVE 등 여러 DB를 관찰.
- GitHub 사용자 활동 모니터링: 취약점을 암시하는 이슈·PR·커밋 메시지 관찰.
- 대량 연구: 오픈소스 패키지 코드에서 반복되는 보안 실수를 찾는 도구 활용.
- 수동 연구: Snyk 보안팀이 널리 쓰이는 패키지를 직접 감사.
실제 취약점으로 판정된 이슈마다 Snyk은 올바른 CVSS(심각도) 점수와 패키지 버전 범위를 매기고, 어드바이저리를 만들어 Snyk 제품에서 쓸 수 있게 제공해요.
패키지 건강 점수(Package Health Score)
Snyk 패키지 건강 점수는 오픈소스 패키지의 전반적인 건강성과 신뢰도를 0~100 점수로 보여 줘요. 점수가 높을수록 더 건강하고 신뢰할 수 있는 패키지예요. 다음 언어에 대해 패키지 건강 데이터가 제공돼요.
| 언어 | 패키지 건강 데이터 |
|---|---|
| Go | ✔️ |
| JavaScript | ✔️ |
| TypeScript | ✔️ |
| Python | ✔️ |
패키지 건강 정보는 Snyk Advisor와 security.snyk.io 패키지 페이지에서 볼 수 있어요. CLI·IDE·CI/CD 통합에서는 아직 표시되지 않아요.
점수는 인기(Popularity)·유지보수(Maintenance)·보안(Security)·커뮤니티(Community) 네 가지 범주로 계산돼요. 각 범주가 전체 점수에 기여하므로 개발자는 오픈소스 패키지의 여러 측면을 평가할 수 있어요.
- 인기: 다운로드 수와 소스 저장소 스타 수 등으로 패키지 보급 정도를 파악.
- 유지보수: 오픈소스 의존성의 건강성과 프로젝트의 지속 가능성을 평가.
- 보안: 오픈소스 프로젝트와 과거 버전의 보안 태세를 빠르게 평가.
- 커뮤니티: 패키지 주변 커뮤니티가 활발한지, 아니면 정체됐는지 프로젝트 지표로 가늠.
데이터베이스를 내 시스템에 통합하기
자체 보안 제품을 이미 가진 고객이라면 이 DB를 자기 시스템에 통합해 Snyk의 전문성과 축적된 지식을 활용할 수 있어요. 개발팀이 신뢰할 만한 인텔리전스에 접근해 오픈소스·컨테이너 코드를 빠르게 보호하게 되는 셈이죠. 데이터베이스는 두 개 피드로 나뉘어요.
- Application Feed: 수동으로 큐레이션된 콘텐츠와 요약, 필요 시 코드 스니펫 포함.
- Operating System Feed: 지원되는 모든 Linux 배포판의 취약점.
이 두 피드는 별도의 스탠드얼론 제품으로 각각 라이선스돼요.
더 알아보기
- security.snyk.io — 취약점 DB 직접 조회
- Snyk Advisor — 패키지 건강·인기도 확인
- Fix your vulnerabilities — 취약점 수정하기
- 주변 문서: Snyk Open Source(SCA) — 오픈소스 의존성 분석 개요