Claude Code의 훅(hook) 기능이 공급망 공격의 타겟이 되는 것 같음
Claude Code hooks are starting to feel like a supply-chain target
핵심 요약
Claude Code의 보안 취약성을 우려하며, 에이전트가 프로젝트 환경에 접근할 때의 위험성과 대응 방안을 논의함.
- 공급망 공격 우려 — 최근 npm 패키지 사고 이후 Claude Code의 설정과 훅이 악용될 가능성을 경계함
- 보안 환경 구축 — 컨테이너 사용, MCP 플러그인 검증 등 에이전트의 접근 권한을 제한하는 방안을 모색함
- 가시성 확보 — 에이전트가 무엇을 보고 전송하는지 모니터링하는 것이 코드 품질만큼 중요해짐
- 기존 보안 원칙 — AI 에이전트 시대에도 출처가 불분명한 플러그인이나 MCP를 설치하지 않는 기본 수칙이 중요함
최근 npm 패키지 보안 사고 소식을 접한 후, Claude Code 설정을 다르게 보기 시작했다..... 악성 의존성이 Claude를 직접 공격할 필요는 없다. 그냥 Claude가 신뢰하는 프로젝트 환경을 망가뜨리면 그만이니까.
설정, 훅, 시작 동작, 셸 명령어, 프로젝트 파일, MCP 도구들. Claude Code가 워크플로우 안에 들어오는 순간 이 모든 것이 공격 대상이 될 수 있다.
다들 이 문제를 어떻게 다루고 있는지 궁금하다...... Claude 설정 변경 사항을 검토하고 있는지, 컨테이너에서 실행 중인지, 훅을 비활성화했는지, 아니면 그냥 평소처럼 레포지토리를 신뢰하고 있는지?


