banner

소식

Aug 22, 2023

Socket은 기업의 오픈 소스 소프트웨어 보안을 돕기 위해 2천만 달러를 투자했습니다.

오픈 소스 코드의 보안 취약점을 탐지하는 스캐닝 도구를 제공하는 스타트업인 Socket은 오늘 Andreessen Horowitz(a16z)가 이끄는 시리즈 A 라운드에서 2천만 달러를 모금했다고 발표했습니다.

트랜치에는 Abstract Ventures, Wndrco, Unusual Ventures 및 Box(Aaron Levie), Figma(Dylan Field), Okta(Frederic Kerrest), Vercel(Guillermo)의 공동 창립자를 포함하여 인상적인 엔젤 투자자 목록이 참여했습니다. Rauch) 및 Eventbrite(Julia 및 Kevin Hartz).

CEO인 Feross Aboukhadijeh는 소켓의 이전 460만 달러 초기 투자와 함께 회사의 총 투자액이 2,460만 달러에 달하는 새로운 현금이 소켓 팀을 성장시키고 더 많은 프로그래밍 언어 및 통합에 대한 지원을 확장하는 데 투입될 것이라고 말했습니다.

Aboukhadijeh는 이메일 인터뷰에서 TechCrunch에 “지난 10년 동안 오픈 소스 소프트웨어가 승리했다는 것이 분명해졌습니다.”라고 말했습니다. “코드를 자유롭게 공유하면 소프트웨어 구축이 훨씬 저렴하고 빨라졌으며 결과적으로 기술 혁신이 가속화되었습니다. 그러나 보안은 나중에 고려되는 경우가 많습니다. 새로운 기술이 퍼지는 이유는 안전하기 때문이 아니라 유용하기 때문입니다. 범죄자들은 ​​오픈 소스 소프트웨어에 대한 신뢰를 악용하여 파괴적인 악성 코드를 확산시키는 뻔뻔한 공격을 수행하고 있습니다.”

그런 관점에 대해서는 논쟁하기가 어렵습니다. 최근 Tidelift 설문 조사에 따르면 조직 중 15%만이 오픈 소스 관리 방식에 대해 매우 확신을 가지고 있는 것으로 나타났습니다. (물론 Tidelift는 소켓 경쟁사이므로 가장 객관적인 소스는 아닙니다.) 설문 조사에 따르면 대다수는 오픈 소스 소프트웨어를 최신 상태로 유지하고 안전하게 유지 관리하는 데 몇 가지 우려를 갖고 있습니다.

이러한 조직에서는 우려할 이유가 있습니다. 보안 회사인 Synopsys는 2023년 동향 연구에서 기업 코드베이스의 89%에 4년 이상 오래된 오픈 소스가 포함되어 있다는 사실을 발견했습니다. 한편, 91%는 최신 버전이 아닌 개방형 소프트웨어 구성 요소를 사용했습니다.

Aboukhadijeh는 "소프트웨어 공급망 공격 비율이 천문학적인 속도로 계속 증가하고 있습니다."라고 말했습니다. "위반에 대한 더욱 엄격한 규제 처벌, 의무적인 보고 규칙, 조직 내 오픈 소스 사용의 폭발적인 증가로 인해 위험과 이러한 위험에 대한 인식이 그 어느 때보다 커졌습니다."

많은 오픈 소스 관리자이자 스탠포드의 웹 보안 강사인 Aboukhadijeh는 Socket이 이러한 오픈 소스 소프트웨어 보안 문제에 대한 솔루션이라고 주장합니다. 수많은 다른 스타트업과 동일한 주장을 하는 기존 기업을 고려하면 이는 상당히 맞는 주장입니다.

오픈 소스 취약점을 감지하고 예방하기 위해 런타임 앱 보안과 관찰 가능성에 중점을 두는 회사인 Oligo는 2월에 2,800만 달러의 벤처 캐피탈을 지원받아 잠복 상태에서 벗어났습니다. Endor는 6월 초 Chainguard가 5,000만 달러를 모금한 후 지난 10월 2,500만 달러를 확보하여 잠복 상태에서 벗어났습니다. 다른 곳으로는 Stacklok, Arnica 및 Ox Security가 있는데, 이들은 합쳐서 5천만 달러 이상을 모금했습니다.

또한 Google은 세계에서 가장 널리 사용되는 일부 소프트웨어 라이브러리의 취약점을 정기적으로 검사하고 분석하여 개발자가 공급망 보안 공격으로부터 방어할 수 있도록 설계된 Assured Open Source Software라는 서비스를 제공합니다.

Aboukhadijeh는 Socket이 다른 점은 취약점이 공개 데이터베이스에 보고되었는지 확인하기 위해 고객이 사용하는 소프트웨어를 단순히 조회하는 것이 아니라는 점이라고 말합니다. 대신 수천 줄의 타사 코드를 분석할 때 발생할 수 있는 노이즈를 줄이려고 더 깊이 들어가고 있습니다.

Aboukhadijeh는 “기존 보안 스캐너와 달리 Socket은 실제로 활성 공급망 공격을 감지하고 이를 차단하는 데 도움을 줄 수 있습니다.”라고 설명했습니다. "기존 정적 분석 도구와 달리 Socket은 수백 개의 무의미한 경고 대신 종속성 위험에 대한 실행 가능한 피드백을 제공합니다."

특히 소켓은 알 수 없는 관리자 및 과도한 권한 외에도 악성 코드, 오타(악의적인 목적으로 흔히 철자가 틀린 도메인 이름 등록), 오해의 소지가 있는 패키지 및 유지 관리되지 않은 코드와 같은 소프트웨어에서 높은 수준의 위험 신호를 찾습니다. 플랫폼은 사용자가 코드베이스를 탐색하여 종속성의 변경 사항을 찾고 추적할 수 있는 검색 기능과 오픈 소스 패키지가 안전하고 신뢰할 수 있는지 확인하는 웹 브라우저용 무료 확장 기능을 제공합니다.

공유하다