우리 코드가 안전해도 빌드에 들어온 라이브러리, Plugin, Base Image 또는 CI Action이 바뀌면 최종 Artifact는 달라집니다. 배포 파일이 정상적인 Source와 승인된 Build에서 만들어졌는지 확인하지 않으면, 취약한 의존성뿐 아니라 변조된 Build 과정도 운영에 들어갈 수 있습니다.Software Supply Chain 보안은 CVE Scan을 통과했는가라는 한 가지 질문으로 끝나지 않습니다.어떤 직접·전이 의존성이 실제로 포함됐는가?의존성을 어느 Repository에서 어떤 Byte로 받았는가?누가 어떤 Source Revision과 Build Workflow로 Artifact를 만들었는가?SBOM과 서명이 지금 배포하려는 Artifact Digest에 연결돼 있는가?운영..