MileMoa
Search
×

Secured Coding 이 뭔지 아시는 분?

poooh, 2018-07-12 10:43:24

조회 수
999
추천 수
0

흠... 회사에서 맨날 띵가 띵가 하고 놀고 있었더니...

회사에서  저보러 이거  initiative 하라네요.  우쒸!

 

대충  찾아 봤더니  웹애플리케이션들만  어떻게 하라는거 같은데.

(이경우 우리 플로어 에는 웹 애플리케이션이 없으므로, 저는 계속 해서 띵가 띵가 놀면 됩니다.. 얏호~)

 

이거 뭐해야 하는건지 아시는 분 있으시면,  좀 대충 알려 주실수 있는 분 있으신가요? 

한방에 컨셉 빡  주는 웹링크 포함 입니다.

 

8 댓글

초보눈팅

2018-07-12 22:54:01

정확한 설명인지 모르겠는데, 몇 가지 툴 사용한 경험에 비추어 보면..

일종의 취약점을 줄이는 디자인 패턴 적용이라고 생각하시면 됩니다.

(이러저러 해보았더니 취약점이 적은 코드가 되더라, 이런 Best practise들을 따라하는 거죠. 즉 웹에만 해당되는 내용은 아닙니다.)

 

그런 패턴들을 팀에서 잘 정리해서 이런 것들 코딩할때 잘 따라서 해주세요, 네 하고 진행될리가.. 없으니까

(인간이 다 기억해서 하긴 무리라서..)

 

현실 회사에서는 대부분 static code analysis tool(dynamic code analysis tool도 있어요.)을 사용해서 코드 스캔하고,

거기서 찾아낸 취약점이나 문제를 제시된 코드로 바꿔친 다음, 오케이, 문제있음 툴 탓임, 하고 넘어갑니다.

 

예산이 있으면 fortify, checkmarx, veracode 등의 상용 소프트웨어를 쓰실수 있고, 

없으면 오픈 소스툴(하아..)을 찾아서 적용할수 있죠. owasp(여러 군데서 레퍼런스는 하는데 뭔가 직접 찾기는 어려운..), sonarqube 등등이..

(상용 회사들의 주장에 따르면 자기들은 비공개된 취약점 DB가 있어서 더 좋다라고..)

 

그리고 요즘은 open source dependency가 많으니까 그것만 따로 스캔해주는 툴 역시 있습니다.

 

근데 잘 정리된 링크는.. 모르겠네요..;;

보통 설명은 저 정도에 흔한 취약점 같은걸 적어놓은 사이트가 대부분이라..

 

http://blog.lgcns.com/1152

https://wiki.sei.cmu.edu/confluence/display/seccode/SEI+CERT+Coding+Standards

 

 

위에 언급된 회사들 웹페이지는 스폰서 리스트에서 찾으실수 있어요.

https://2018.appsecusa.org

poooh

2018-07-13 05:09:48

감사합니다. 현재 ibm appscan을 사용해서 스캔은 다 해논 상태 입니다.

보니까 머 input 쪽으로 해서, vulnerability 가 쫙

떠 있는 상태 입니다.  이걸 가지고 뭔가 fix 해야 하는거 같은데, 뭘 fix 하라는 건지 감이 안잡혀서요. (제가 무식해서... —;)

초보눈팅

2018-07-13 08:39:45

보통 스캔 결과에 수정하는 방법도 같이 샘플로 나오지 않나요?

개발자들이 그거 보고 그냥 따라했던거 같은데...

결국은 취약점을 관리하는 것이라, 개발자 중의 높은 사람이 리뷰해서 낮은 수준의 문제는 가끔 안 고치고 ignore 설정하고 넘어가기도 합니다. 

bn

2018-07-12 23:04:42

웹앱만 해당되는 건 아닐텐데요. 

poooh

2018-07-13 05:10:56

 

흠... 못 놀겠군요.

bn

2018-07-13 06:31:15

https://wiki.sei.cmu.edu/confluence/plugins/servlet/mobile?contentId=88042752#content/view/88042752

 

링크 한번 달아봅니다. 저는 오히려 시큐어 코딩이 좀 더 메모리 관리를 자유롭게 할 수 있는 언어에서 더 유의해서 봐야하는 걸로 이해했거든요. 물론웹앱같은 곳에서 sql injection 같은 걸 방지하는 것도 중요하지 만요.

 

수정: 아 밑 댓글에 이미 cmu쪽 링크가 달렸네요.

 

handera

2018-07-12 23:15:18

아래 링크도 있습니다.

https://wiki.sei.cmu.edu/confluence/display/seccode

poooh

2018-07-13 08:22:23

감사 합니다.

링크들 쭉 훑어 보니,  이게 생각 보다 꽤 큰 영역 이였군요. 특히 메모리 관리쪽으로 해서도  여러  vulnerabilties 가 존재 하는군요.

특히  cmu doc 쪽을 보니,  memory 관리에 대해서 많은 사례를 다루고 있네요.

 

이제 뭔지 알았으니,  dev 한테  던져 줘야 겠습니다.

dev 한테는 상당히 귀찮은 task가 될 수 있겠군요.

 

답해주신 여러분게  감사합니다!

목록

Page 1 / 3811
Status 번호 제목 글쓴이 날짜 조회 수
  공지

마적단의 기초 | 검색하기 + 질문 글 작성하기

| 정보 33
  • file
ReitnorF 2023-07-16 33281
  공지

게시판의 암묵적인 규칙들 (신규 회원 필독 요망)

| 필독 110
bn 2022-10-30 57576
  공지

리퍼럴 글은 사전동의 필요함 / 50불+ 리퍼럴 링크는 회원정보란으로

| 운영자공지 19
마일모아 2021-02-14 78656
  공지

게시판 필독 및 각종 카드/호텔/항공/은퇴/기타 정보 모음 (Updated on 2024-01-01)

| 정보 180
ReitnorF 2020-06-25 183051
updated 114328

[새오퍼] BoA 프리미엄 엘리트 카드 ( 연회비 550불 짜리 ) 75,000 점 보너스

| 정보-카드 65
레딧처닝 2023-06-06 9922
new 114327

아멕스 팝업 탈출 후기 입니다.

| 후기-카드 27
캡틴샘 2024-05-04 1945
new 114326

첫집 구매 혜택에 대해 질문드립니다: multiplex가 정답? 그냥 싱글홈?

| 질문-기타 4
ucanfly33 2024-05-04 239
new 114325

릿츠 보유 중 브릴리언트 사인업 받는 조건 문의

| 질문-카드 5
Dobby 2024-05-04 427
updated 114324

(타겟) Hyatt (하얏트) Double Night Credits Promo (up to 10 nights)

| 정보-호텔 26
Globalist 2024-04-25 2463
updated 114323

디즈니랜드 LA (애너하임) 짧은 후기 3/2024

| 여행기 7
잔잔하게 2024-03-12 996
updated 114322

다양한 IRA 실수 32 가지 (32 Common IRA Mistakes)

| 정보-은퇴 342
도코 2024-01-27 16134
updated 114321

두릅...두릅이 먹고 싶어요

| 질문-기타 30
쟌슨빌 2024-04-16 3498
new 114320

9-10월 ICN-LAX (이콘)이 엄청 싸네요: AA 원스탑, 편도 $220, 왕복 $365 (인천-뉴욕도 저렴함)

| 정보-항공 28
  • file
그린앤스카이 2024-05-04 3158
updated 114319

[업데이트: 인어났어요]//[원문]아플 비지니스 250,000 오퍼 (20K 스펜딩 조건)

| 정보-카드 12
  • file
bingolian 2024-04-28 2046
updated 114318

설악산 권금성 케이블카 경로우대 불가

| 후기 12
Hanade 2024-05-04 1557
new 114317

알라스카 에어라인에서 75불, 50불 각각 두장 디스카운트 코드

| 질문-항공 7
Shaw 2024-05-04 408
updated 114316

사용해 보고 추천하는 Airalo 데이터 전용 전세계 esim

| 정보-여행 168
블루트레인 2023-07-15 12902
updated 114315

최건 그리고 빅토르최

| 잡담 14
Delta-United 2024-05-01 2953
updated 114314

운행중 엔진꺼짐 현상

| 질문-기타 12
Oneshot 2024-05-03 1258
updated 114313

그리스 여행하다가 지갑 잃어버린 후기

| 후기 24
두유 2024-05-03 1779
updated 114312

LA 디즈니랜드 일정 짜보려는데 여러가지 질문이 있습니다

| 질문-여행 35
하아안 2023-08-07 3672
updated 114311

사파이어 프리퍼드에서 리저브로 업그레이드 가능한가요?

| 질문-카드 26
렝렝 2018-03-06 4205
updated 114310

[은퇴 시리즈] 아이의 파이낸스 (feat. 땡큐! 콜로라도)

| 정보-은퇴 67
개골개골 2024-01-23 5572
updated 114309

UR: chase travel로 부킹했을 때, x5 points?

| 질문-카드 6
서울우유 2023-05-31 1173
new 114308

F4비자받기 위한 FBI범죄기록증명서 아포스티유 타임라인입니다.

| 정보-기타 2
시골사람 2024-05-04 304
updated 114307

F4비자 신청 후 거소증 신청 위한 hikorea 예약방문 방법: 2023.05

| 정보-기타 17
렉서스 2023-05-17 2846
updated 114306

15년된 차가 퍼져 버렸네요. 중/소형 SUV로 뭘 사면 좋을까요

| 질문-기타 69
RoyalBlue 2024-05-01 3682
updated 114305

경주 힐튼) 부모님 모시고 2박 전략 지혜를 구합니다. (특히 가보신분들 답글 부탁드려요~)

| 질문-호텔 27
우주인82 2024-04-30 1892
updated 114304

[5/1 종료] Amex Bonvoy Brilliant: 역대 최고 오퍼 (185,000 포인트 after 6,000 스펜딩)

| 정보-카드 190
  • file
마일모아 2024-02-29 20464
updated 114303

뉴욕 초당골 vs 북창동 순두부 추천해주세요!

| 질문-여행 27
오동잎 2024-05-03 1678
updated 114302

샘소나이트 지금이 구매 적기입니다! (최저가)

| 정보-기타 27
  • file
만쥬 2024-05-03 5192
updated 114301

웰스파고 체킹 보너스 $325 4/9까지

| 정보 44
  • file
덕구온천 2024-03-09 3384
updated 114300

고속도로에서 차 사고가 났어요. 무얼 해야 할까요? (토탈 예상)

| 질문-기타 54
달콤한인생 2024-05-01 3403
updated 114299

전기차 딜이 점점 aggressive 해가고 있습니다.

| 잡담 16
Leflaive 2024-05-03 4879