학습 본문으로 건너뛰기
VAIRODE
자동화·데이터 Capstone54번째 작은 수업
오늘은 질문 하나만 해결해요54 / 72

도움 없이 한 번 더 풀어보기

Trusted Publishing과 attestation 검증을 분리한다

오늘의 질문

OIDC Trusted Publishing의 repository/workflow/environment identity와 package scope를 제한하고 publish 전후 artifact attestation을 expected subject·signer로 실제 검증한다. 이를 생략하면 long-lived token을 유지하거나 attestation 생성 성공만 보고 다른 artifact·repository identity도 신뢰한다. 상황에서도 데모는 보일 수 있지만 제품·검증·운영 책임을 방어할 수 없습니다.

아직 답을 몰라도 괜찮아요. 아래 작은 예시를 보고 먼저 예상해 보세요.

01 · 혼자 확인해요

연습한 문제를 다시 풀며 혼자 확인하기

지금은 방금 연습한 문제를 다시 보는 시간이에요.아직 “완전히 익혔다”고 기록하지 않아요. 나중에 모양이 다른 문제도 도움 없이 풀면 그때 다시 확인할 수 있어요.

답과 과정 확인
80% 이상
내 말로 설명
80% 이상
막힌 곳 고치기
80% 이상
다른 문제에 써보기
80% 이상
스스로 확인하며 작성 중인 답0 / 4
  1. 01

    먼저 생각하기 · 기초

    cp54 predict · Trusted Publishing과 attestation 검증을 분리한다: AI 없이 “long-lived token을 유지하거나 attestation 생성 성공만 보고 다른 artifact·repository identity도 신뢰한다.”를 실행했을 때 exit·state·artifact·evidence가 어떻게 달라질지 먼저 예측한다.

    지금은 답을 먼저 보여 주지 않아요. 내가 적은 답은 연습 메모로만 저장되고, 합격으로 기록되지 않아요.

    연습과 같은 문제를 다시 풀어 보는 시간이에요. 힌트 없이 먼저 생각해 보세요. 지금 적은 답은 바로 합격으로 기록되지 않아요.

    움직임과 비교
  2. 02

    내 말로 설명하기 · 익힌 것을 써보기

    cp54 explain · Trusted Publishing과 attestation 검증을 분리한다: OIDC Trusted Publishing의 repository/workflow/environment identity와 package scope를 제한하고 publish 전후 artifact attestation을 expected subject·signer로 실제 검증한다.이 필요한 이유와 publisher trust policy·OIDC claims·publish dry-run·gh attestation verify output·subject mismatch test가 입증하지 못하는 범위를 함께 설명한다.

    지금은 답을 먼저 보여 주지 않아요. 내가 적은 답은 연습 메모로만 저장되고, 합격으로 기록되지 않아요.

    연습과 같은 문제를 다시 풀어 보는 시간이에요. 힌트 없이 먼저 생각해 보세요. 지금 적은 답은 바로 합격으로 기록되지 않아요.

    설명 기준과 비교
  3. 03

    틀린 곳 고치기 · 익힌 것을 써보기

    cp54 debug · Trusted Publishing과 attestation 검증을 분리한다: 독립 mutant로 “long-lived token을 유지하거나 attestation 생성 성공만 보고 다른 artifact·repository identity도 신뢰한다.”를 재현하고 최초 위반 지점만 수정한다.

    지금은 답을 먼저 보여 주지 않아요. 내가 적은 답은 연습 메모로만 저장되고, 합격으로 기록되지 않아요.

    연습과 같은 문제를 다시 풀어 보는 시간이에요. 힌트 없이 먼저 생각해 보세요. 지금 적은 답은 바로 합격으로 기록되지 않아요.

    답과 설명 함께 비교
  4. 04

    새 문제에 써보기 · 새 문제

    cp54 transfer · Trusted Publishing과 attestation 검증을 분리한다: public PyPI publish 없이 production-shaped package release를 검증로 계약을 옮겨 AI 보조의 변경점과 사람이 최종 승인할 근거를 방어한다.

    지금은 답을 먼저 보여 주지 않아요. 내가 적은 답은 연습 메모로만 저장되고, 합격으로 기록되지 않아요.

    연습과 같은 문제를 다시 풀어 보는 시간이에요. 힌트 없이 먼저 생각해 보세요. 지금 적은 답은 바로 합격으로 기록되지 않아요.

    설명 기준과 비교

4개 답이 남았습니다.

02 · 나중에 한 번 더

모양이 다른 문제에서도 같은 생각을 써봐요

cp54 Trusted Publishing과 attestation 검증을 분리한다: OIDC Trusted Publishing의 repository/workflow/environment identity와 package scope를 제한하고 publish 전후 artifact attestation을 expected subject·signer로 실제 검증한다.의 미공개 local failure variant에서 AI 없이 acceptance trace·test·runtime receipt·recovery proof를 만들고 human accept/refactor/reject verdict를 제출한다.

검증 과제

AI가 제안한 Trusted Publishing과 attestation 검증을 분리한다 구현에 ambiguous requirement, boundary input, timeout·429·5xx 또는 dtype drift, partial write, config/dependency drift, secret leakage, false-green test 중 하나 이상을 주입해 최초 contract divergence를 찾아 수정한다.