NixOS가 VEX를 만나면 취약점 트리아지가 코드가 된다

The Unreasonable Effectiveness of Vex in NixOS

LLM이 쏟아낸 취약점 보고서로 유지보수자와 SRE 모두 지쳐간다. SBOM 스캔은 수백 개의 CVE를 쏟아내지만 실제로 영향을 받는 건 극소수다. NixOS는 시스템 설정 자체가 코드이기 때문에, 특정 CVE가 영향을 주지 않는 조건을 그대로 표현하고, 조건이 유지될 때만 VEX 문장을 생성할 수 있다. 저자는 이 방식을 nixos-vex로 공개했고, 한 번 트리아지한 CVE는 이후 재확인 비용이 거의 0에 수렴한다고 말한다.

NixOS는 우리 시스템에 특정 조건이 성립할 때만 CVE-2007-2768이 영향을 준다는 사실을 코드로 표현할 수 있게 해준다. 심지어 조건이 여전히 유효할 때만 VEX 문장을 남기는 조건부 VEX 피드도 생성할 수 있다.

이 날의 다른 글

2026-10-11