대학원 소식
“이름 바꾸고 형태 숨겨도 찾아낸다” 소프트웨어 공급망 보안 위협 추적 기술 개발
2026.07.31 Views 40
“이름 바꾸고 형태 숨겨도 찾아낸다” 고려대, 소프트웨어 공급망 보안 위협 추적 기술 개발

△ (왼쪽) 고려대 양희동 박사과정생이 7월 7일 ‘FSE 2026’ 현장에서 ‘SBridge’ 연구에 대해 발표하고 있다
△ (오른쪽) 고려대 박선하 석사과정생이 7월 9일 ‘FSE 2026’ 현장에서 PyPI 복제 패키지의 보안 위협을 분석한 연구에 대해 발표하고 있다
소프트웨어의 이름이나 형태가 달라도 실제 ‘알맹이’를 분석해 공급망 보안 위협을 추적하는 기술이 개발됐다. 고려대학교(총장 김동원) 컴퓨터학과 우승훈 교수 연구팀이 지난 5일부터 9일까지 캐나다 몬트리올에서 열린 소프트웨어공학 분야 최상위 국제학술대회 ‘FSE 2026(ACM International Conference on the Foundations of Software Engineering)’에서 관련 논문 2편을 발표했다.
먼저, ‘SBridge’는 소스코드의 함수와 컴파일된 바이너리의 함수를 비교해 서로 대응하는 함수를 식별하는 기술이다. 연구팀은 조건문과 반복문 등 함수의 실제 동작을 단위별로 비교해, 컴파일 과정에서 함수 이름을 포함한 구조 정보가 사라지거나 형태가 달라져도 제품에 사용된 오픈소스 코드와 관련 취약점을 추적할 수 있게 했다.
*함수: 소프트웨어 안에서 특정 기능을 수행하도록 묶어 놓은 코드 단위
*바이너리: 사람이 작성한 소스코드를 컴퓨터가 실행할 수 있도록 변환시킨 형태로, 이 과정을 컴파일이라 한다
*논문명: SBridge: Identifying Source-to-Binary Function Similarity via Cross-Domain Control Block Matching (제1저자 양희동 박사과정)
*DOI: 10.1145/3797090
*URL: https://doi.org/10.1145/3797090
C와 C++ 바이너리 3,904개를 평가한 결과, SBridge는 기존 연구 대비 함수 탐지 성능을 최대 73% 향상시켰다. 실험 대상 함수의 약 40%는 원래 형태를 크게 바꾸는 ‘함수 인라이닝’과 같은 최적화 기술이 적용됐음에도 높은 탐지 성능을 유지했다.
*C/C++: 소프트웨어 및 시스템 개발에 널리 쓰이는 프로그래밍 언어
*함수 인라이닝: 프로그램 실행 속도를 높이기 위해 별도 호출하던 함수 코드를 호출 위치에 직접 넣는 기법
다음 연구는 개발자들이 자주 사용하는 ‘파이썬 패키지 저장소(PyPI)’ 내의 보안 위협을 정밀하게 추적했다. 기존 코드를 재사용해 다른 이름이나 관리자 계정으로 배포할 경우, 이름과 버전 정보만 확인하는 기존 방식으로는 이를 가려내기 어렵다. 연구팀은 실제 소스코드 유사성을 분석하는 방법으로 이러한 한계를 보완했다.
*논문명: Uncovering Similar but Different Packages in PyPI and Potential Security Threats (제1저자 박선하 석사과정)
*DOI: 10.1145/3808217
*URL: https://doi.org/10.1145/3808217
연구팀이 PyPI 내 약 20만 개의 패키지를 분석한 결과, 인기 패키지의 코드를 재사용한 복제 패키지 1,361개가 확인됐다. 특히 연구팀은 알려진 취약점이 존재하는 취약 코드가 그대로 복제된 패키지 256개 및 기존에 알려지지 않은 악성 패키지 7개도 새롭게 발견했다. 이는 패키지 이름과 버전 정보만으로는 코드 재사용을 통해 이어지는 취약점과 악성 위협을 놓칠 수 있음을 보여준다.
*패키지: 특정 기능을 구현한 코드와 관련 파일을 묶어 배포하는 소프트웨어 단위
우승훈 교수는 “오픈소스 활용이 늘어날수록 소프트웨어에 어떤 코드가 들어 있는지 투명하게 확인하는 일이 중요하다”며 “이번 연구가 실제 코드 분석을 통해 SBOM의 정확성을 높이고 소프트웨어 공급망 보안의 사각지대를 줄이는 데 활용되기를 기대한다”고 말했다.
*SBOM(Software Bill of Materials): 소프트웨어를 구성하는 컴포넌트와 라이브러리 목록
이번 연구는 과학기술정보통신부의 재원으로 정보통신기획평가원(IITP)의 정보보호핵심원천기술개발사업과 한국연구재단(NRF)의 개인기초연구사업 지원을 받아 수행됐다.
[연구진 사진]

△ (왼쪽부터) 고려대 컴퓨터학과 양희동 박사과정, 박선하 석사과정, 우승훈 교수(교신저자)

