소프트웨어 개발, 비즈니스, 그리고 삶에 대한 저의 생각을 기록합니다.

프로그래밍과 비즈니스와 같은 제 관심사에 대한 긴 글들을 모아놓은 곳입니다.

GitHub Actions 단계 병렬 실행: 빠르게 만들기 전에 로그·정리·대기 경계를 설계하는 법

GitHub Actions는 background, wait, wait-all, cancel, parallel 키워드로 한 job 안의 독립 단계를 병렬 실행할 수 있게 했습니다. 이 기능은 시간을 줄이는 도구이지만, 실패 신호·공유 파일·정리 순서를 설계하지 않으면 오히려 원인 추적을 어렵게 만들 수 있습니다.

Dependabot 악성 패키지 경보가 넓어졌을 때: 알림 수를 늘리지 않고 대응 순서를 만드는 법

GitHub는 OpenSSF malicious-packages 데이터를 GitHub Advisory Database에 자동 수집해 Dependabot malware alert의 생태계 범위를 넓혔습니다. npm만 보던 팀이라면 “알림이 더 온다”가 아니라, 실제 의존성·배포 경로·안전한 대체 버전을 연결하는 대응 순서를 먼저 정해야 합니다.

GitHub Actions가 의심스러운 워크플로를 멈출 때: 승인 버튼 전에 확인할 CI 자격증명 경계

GitHub는 7월 28일 공개 저장소에서 잠재적으로 악성인 GitHub Actions 워크플로 실행을 승인 전 보류하는 보호 기능을 발표했습니다. 자동 차단은 좋은 마지막 방어선이지만, 승인자가 무엇을 확인할지와 CI 자격증명 권한을 어떻게 줄일지는 저장소 운영자가 정해야 합니다.