fix(security): Spring Boot 3.4.2 → 3.5.16 (OSV 발견 CVE 전부 해결)
OSV-Scanner가 찾은 누적 CVE를 관리 의존성 버전 상향으로 일괄 해결: - tomcat-embed-core 10.1.34 → 10.1.55 (CVSS 9.8 포함 다수) - spring-security-* 6.4.2 → 6.5.11 (CVSS 9.1 포함) - spring-web/webmvc/core/context 6.2.2 → 6.2.19 - assertj-core 3.26.3 → 3.27.7 취약 의존성 전부 OSV 수정버전 이상으로 확인(dependency:tree 대조). 현재 GA 라인(3.5.x) 최신 패치라 지원 수명도 길다. 표준 스타터만 써서 마이너 상향에도 회귀 없음: 전체 47개 테스트 통과. 운영 검증: 세션 로그인 200·멘토 권한 200·감사쓰기(실 IP)·비로그인 401·스모크 11/11. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
parent
a5deecf519
commit
0e3ab14b14
@ -9,7 +9,11 @@
|
|||||||
<parent>
|
<parent>
|
||||||
<groupId>org.springframework.boot</groupId>
|
<groupId>org.springframework.boot</groupId>
|
||||||
<artifactId>spring-boot-starter-parent</artifactId>
|
<artifactId>spring-boot-starter-parent</artifactId>
|
||||||
<version>3.4.2</version>
|
<!-- 3.4.2 → 3.5.16: 현재 활발히 유지되는 GA 라인의 최신 패치로 올려, OSV 스캔이 찾은
|
||||||
|
누적 CVE(tomcat-embed-core·spring-security·spring-web 등)를 관리 의존성 버전 상향으로
|
||||||
|
해결한다. 마이너 상향이지만 표준 스타터(web/jpa/security/validation)만 쓰고 전체 테스트
|
||||||
|
47개로 회귀를 검증했다. 3.4.x보다 지원 수명이 길어 인턴십 이후 운영에도 유리. -->
|
||||||
|
<version>3.5.16</version>
|
||||||
<relativePath/>
|
<relativePath/>
|
||||||
</parent>
|
</parent>
|
||||||
|
|
||||||
|
|||||||
@ -96,9 +96,11 @@ CI가 통과해야 하는 관문이 아래처럼 늘었다. **로컬에서 먼
|
|||||||
아니라 "외부 권고 DB 상태"에 결합돼, 우리가 한 줄도 안 고쳐도 새 CVE가 공개되면 차단형이면
|
아니라 "외부 권고 DB 상태"에 결합돼, 우리가 한 줄도 안 고쳐도 새 CVE가 공개되면 차단형이면
|
||||||
무관한 PR까지 전부 CI가 붉어진다. 팀이 수용목록(allow-list) 운영에 익숙해지면 차단으로 승격한다.
|
무관한 PR까지 전부 CI가 붉어진다. 팀이 수용목록(allow-list) 운영에 익숙해지면 차단으로 승격한다.
|
||||||
|
|
||||||
> ⚠️ **첫 스캔이 이미 값어치를 증명했다**: 백엔드 OSV 스캔이 Spring Boot 3.4.2의
|
> ✅ **첫 스캔이 값어치를 증명하고, 바로 해결됐다**: 백엔드 OSV 스캔이 Spring Boot 3.4.2의
|
||||||
> 누적 CVE(tomcat-embed-core·spring-security-* 등, 일부 CVSS 9점대)를 다수 찾아냈다.
|
> 누적 CVE(tomcat-embed-core·spring-security-* 등, 일부 CVSS 9점대)를 다수 찾아냈다.
|
||||||
> 대부분 **Spring Boot 패치 버전 업그레이드로 한 번에 해결**된다 — 별도 후속 티켓 권장.
|
> **Spring Boot 3.4.2 → 3.5.16 업그레이드로 전부 해결**(tomcat 10.1.34→10.1.55,
|
||||||
|
> spring-security 6.4.2→6.5.11, spring-web 6.2.2→6.2.19 등 취약 의존성 모두 수정버전 이상).
|
||||||
|
> "스캔으로 찾고 → 버전 상향으로 고치고 → 재스캔/테스트로 확인"의 한 사이클 예시.
|
||||||
|
|
||||||
## main 브랜치 보호 (PR 워크플로)
|
## main 브랜치 보호 (PR 워크플로)
|
||||||
|
|
||||||
|
|||||||
Loading…
x
Reference in New Issue
Block a user