MileMoa
Search
×

Secured Coding 이 뭔지 아시는 분?

poooh, 2018-07-12 10:43:24

조회 수
999
추천 수
0

흠... 회사에서 맨날 띵가 띵가 하고 놀고 있었더니...

회사에서  저보러 이거  initiative 하라네요.  우쒸!

 

대충  찾아 봤더니  웹애플리케이션들만  어떻게 하라는거 같은데.

(이경우 우리 플로어 에는 웹 애플리케이션이 없으므로, 저는 계속 해서 띵가 띵가 놀면 됩니다.. 얏호~)

 

이거 뭐해야 하는건지 아시는 분 있으시면,  좀 대충 알려 주실수 있는 분 있으신가요? 

한방에 컨셉 빡  주는 웹링크 포함 입니다.

 

8 댓글

초보눈팅

2018-07-12 22:54:01

정확한 설명인지 모르겠는데, 몇 가지 툴 사용한 경험에 비추어 보면..

일종의 취약점을 줄이는 디자인 패턴 적용이라고 생각하시면 됩니다.

(이러저러 해보았더니 취약점이 적은 코드가 되더라, 이런 Best practise들을 따라하는 거죠. 즉 웹에만 해당되는 내용은 아닙니다.)

 

그런 패턴들을 팀에서 잘 정리해서 이런 것들 코딩할때 잘 따라서 해주세요, 네 하고 진행될리가.. 없으니까

(인간이 다 기억해서 하긴 무리라서..)

 

현실 회사에서는 대부분 static code analysis tool(dynamic code analysis tool도 있어요.)을 사용해서 코드 스캔하고,

거기서 찾아낸 취약점이나 문제를 제시된 코드로 바꿔친 다음, 오케이, 문제있음 툴 탓임, 하고 넘어갑니다.

 

예산이 있으면 fortify, checkmarx, veracode 등의 상용 소프트웨어를 쓰실수 있고, 

없으면 오픈 소스툴(하아..)을 찾아서 적용할수 있죠. owasp(여러 군데서 레퍼런스는 하는데 뭔가 직접 찾기는 어려운..), sonarqube 등등이..

(상용 회사들의 주장에 따르면 자기들은 비공개된 취약점 DB가 있어서 더 좋다라고..)

 

그리고 요즘은 open source dependency가 많으니까 그것만 따로 스캔해주는 툴 역시 있습니다.

 

근데 잘 정리된 링크는.. 모르겠네요..;;

보통 설명은 저 정도에 흔한 취약점 같은걸 적어놓은 사이트가 대부분이라..

 

http://blog.lgcns.com/1152

https://wiki.sei.cmu.edu/confluence/display/seccode/SEI+CERT+Coding+Standards

 

 

위에 언급된 회사들 웹페이지는 스폰서 리스트에서 찾으실수 있어요.

https://2018.appsecusa.org

poooh

2018-07-13 05:09:48

감사합니다. 현재 ibm appscan을 사용해서 스캔은 다 해논 상태 입니다.

보니까 머 input 쪽으로 해서, vulnerability 가 쫙

떠 있는 상태 입니다.  이걸 가지고 뭔가 fix 해야 하는거 같은데, 뭘 fix 하라는 건지 감이 안잡혀서요. (제가 무식해서... —;)

초보눈팅

2018-07-13 08:39:45

보통 스캔 결과에 수정하는 방법도 같이 샘플로 나오지 않나요?

개발자들이 그거 보고 그냥 따라했던거 같은데...

결국은 취약점을 관리하는 것이라, 개발자 중의 높은 사람이 리뷰해서 낮은 수준의 문제는 가끔 안 고치고 ignore 설정하고 넘어가기도 합니다. 

bn

2018-07-12 23:04:42

웹앱만 해당되는 건 아닐텐데요. 

poooh

2018-07-13 05:10:56

 

흠... 못 놀겠군요.

bn

2018-07-13 06:31:15

https://wiki.sei.cmu.edu/confluence/plugins/servlet/mobile?contentId=88042752#content/view/88042752

 

링크 한번 달아봅니다. 저는 오히려 시큐어 코딩이 좀 더 메모리 관리를 자유롭게 할 수 있는 언어에서 더 유의해서 봐야하는 걸로 이해했거든요. 물론웹앱같은 곳에서 sql injection 같은 걸 방지하는 것도 중요하지 만요.

 

수정: 아 밑 댓글에 이미 cmu쪽 링크가 달렸네요.

 

handera

2018-07-12 23:15:18

아래 링크도 있습니다.

https://wiki.sei.cmu.edu/confluence/display/seccode

poooh

2018-07-13 08:22:23

감사 합니다.

링크들 쭉 훑어 보니,  이게 생각 보다 꽤 큰 영역 이였군요. 특히 메모리 관리쪽으로 해서도  여러  vulnerabilties 가 존재 하는군요.

특히  cmu doc 쪽을 보니,  memory 관리에 대해서 많은 사례를 다루고 있네요.

 

이제 뭔지 알았으니,  dev 한테  던져 줘야 겠습니다.

dev 한테는 상당히 귀찮은 task가 될 수 있겠군요.

 

답해주신 여러분게  감사합니다!

목록

Page 1 / 3811
Status 번호 제목 글쓴이 날짜 조회 수
  공지

마적단의 기초 | 검색하기 + 질문 글 작성하기

| 정보 33
  • file
ReitnorF 2023-07-16 33199
  공지

게시판의 암묵적인 규칙들 (신규 회원 필독 요망)

| 필독 110
bn 2022-10-30 57530
  공지

리퍼럴 글은 사전동의 필요함 / 50불+ 리퍼럴 링크는 회원정보란으로

| 운영자공지 19
마일모아 2021-02-14 78610
  공지

게시판 필독 및 각종 카드/호텔/항공/은퇴/기타 정보 모음 (Updated on 2024-01-01)

| 정보 180
ReitnorF 2020-06-25 182926
new 114320

그리스 여행하다가 지갑 잃어버린 후기

| 후기 6
두유 2024-05-03 733
new 114319

직장인에게 가성비 좋은 MBA가 있을까요?

| 질문-기타 3
돈쓰는선비 2024-05-03 810
updated 114318

집 판매 수익으로 새집 Mortgage 갚기 VS Cash Saving account 이자 받기, 뭐가 나을까요?

| 질문-기타 9
놀궁리 2024-05-03 1164
new 114317

Toyota Land Cruiser 관심이 있는데 요즘도 마크업 심하나요? ㅠㅠ

| 질문-기타
Monica 2024-05-04 66
new 114316

설악산 권금성 케이블카 경로우대 불가

| 후기
Hanade 2024-05-04 98
updated 114315

뱅가드 Account closure and transfer fee - $100 새로 생기는 것 같아요 (7/1/24)

| 정보-은퇴 22
단거중독 2024-05-01 833
new 114314

Grand Hyatt Hong Kong (Feat. HKG Four points) 후기

| 여행기 4
  • file
22Gauge 2024-05-03 478
updated 114313

IRA 은퇴 계좌에서 60일 이내의 비상금 꺼내 쓰기 | 피델리티로 집 클로징 후기

| 질문-기타 26
2n2y 2024-04-20 3029
updated 114312

Venture X pp 라운지 게스트 무제한

| 정보-카드 19
  • file
마천루 2024-02-22 3562
updated 114311

샘소나이트 지금이 구매 적기입니다! (최저가)

| 정보-기타 20
  • file
만쥬 2024-05-03 3919
updated 114310

뉴욕 초당골 vs 북창동 순두부 추천해주세요!

| 질문-여행 23
오동잎 2024-05-03 1180
updated 114309

United Club 라운지 패스 나눔 -- 댓글로 나눔 계속 이어지는 중 (11/10 현재 나눔 완료)

| 나눔 1070
  • file
TheBostonian 2021-01-07 32566
updated 114308

고양이 집사님들 캣푸드는 어떤걸 소비하시나요?

| 질문-기타 21
고양이알레르기 2024-05-03 492
updated 114307

본인의 운을 Hyatt와 확인해보세요 (Hyatt Q2 '24 Offer) [YMMV a lot]

| 정보-호텔 31
이성의목소리 2024-05-02 4046
new 114306

Treasury direct 계좌 락 걸렸어요. 전화해서 풀어보신분 계세요?

| 질문-기타 1
connect 2024-05-04 213
updated 114305

영국 축구 여행 후기 및 팁

| 정보-여행 19
  • file
파노 2024-04-22 1496
updated 114304

우여곡절끝에 모델 Y 오더했다 모델 3 하이랜드로 다시 재오더했습니다.

| 후기 13
쟈슈아 2024-02-29 3192
updated 114303

전기차 딜이 점점 aggressive 해가고 있습니다.

| 잡담 11
Leflaive 2024-05-03 3253
updated 114302

[DIY] LVP 설치 후기 Carpet and Dust Free Project!

| 정보-DIY 15
  • file
륌피니티 2024-05-03 803
updated 114301

11K 스펜딩용 카드 추천해주세요

| 질문-카드 6
에덴의동쪽 2024-05-03 1121
new 114300

GS 포지션으로 미국 밖 다른 나라로 나가서 일할때 가족중 미국 영주권자는 영주권이 어떻게 될까요

| 질문-기타 12
민트바라기 2024-05-03 1150
updated 114299

[05/02/24 온라인도 시작] 체이스 사파이어 프리퍼드 75k (지점은 10K 추가) / 사파이어 리저브 75k Offer

| 정보-카드 124
Alcaraz 2024-04-25 10561
updated 114298

나리타공항 ANA, 다낭공항 라운지 사진

| 후기 6
  • file
낮은마음 2024-03-29 1207
new 114297

기아 자동차 보험 가격

| 질문-기타 5
BugBite 2024-05-03 676
updated 114296

인도인 동료가 좋아할만한 한국음식 뭐가 있을까요?

| 질문-기타 45
Strangers 2024-05-02 2069
updated 114295

라쿠텐 (Rakuten) 리퍼럴 (일시적) 40불 링크 모음

| 정보-기타 891
마일모아 2020-08-23 28445
updated 114294

힐튼 서패스 VS 어스파이어 어떤쪽 선호하세요?(1월중 선호도 조사 투표)

| 잡담 127
1stwizard 2024-01-11 14108
updated 114293

오피스에서 일하시는 분들 중 낮잠 주무시는 분 계신가요?

| 질문-기타 45
playoff 2024-05-02 4072
updated 114292

(2024 카드 리텐션 DP 모음) 카드사 상관없이 남겨주세요

| 정보-카드 4173
24시간 2019-01-24 199518
updated 114291

2024 Amex Airline Credit DP

| 정보-카드 3421
바이올렛 2019-03-18 214478