Trusted Publishing을 패키지 신뢰 신호로 보면 안 됨

작성자

카테고리:

← 피드로
GeekNews · neo · 2026-07-08 개발(SW)

Trusted Publishing의 “신뢰”는 패키지를 사람이 믿어도 된다는 뜻이 아니라, CI/CD 같은 외부 머신 신원과 패키지 인덱스 사이의 업로드 인증 관계를 가리킴 PyPI의 구현은 OIDC 연합 위에서 동작하며, 장기 API 토큰 대신 짧고 범위가 좁은 게…

원문 보기 ↗

출처: news.hada.io · https://news.hada.io/topic?id=31238

코멘트

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다