MileMoa
Search
×

Secured Coding 이 뭔지 아시는 분?

poooh, 2018-07-12 10:43:24

조회 수
999
추천 수
0

흠... 회사에서 맨날 띵가 띵가 하고 놀고 있었더니...

회사에서  저보러 이거  initiative 하라네요.  우쒸!

 

대충  찾아 봤더니  웹애플리케이션들만  어떻게 하라는거 같은데.

(이경우 우리 플로어 에는 웹 애플리케이션이 없으므로, 저는 계속 해서 띵가 띵가 놀면 됩니다.. 얏호~)

 

이거 뭐해야 하는건지 아시는 분 있으시면,  좀 대충 알려 주실수 있는 분 있으신가요? 

한방에 컨셉 빡  주는 웹링크 포함 입니다.

 

8 댓글

초보눈팅

2018-07-12 22:54:01

정확한 설명인지 모르겠는데, 몇 가지 툴 사용한 경험에 비추어 보면..

일종의 취약점을 줄이는 디자인 패턴 적용이라고 생각하시면 됩니다.

(이러저러 해보았더니 취약점이 적은 코드가 되더라, 이런 Best practise들을 따라하는 거죠. 즉 웹에만 해당되는 내용은 아닙니다.)

 

그런 패턴들을 팀에서 잘 정리해서 이런 것들 코딩할때 잘 따라서 해주세요, 네 하고 진행될리가.. 없으니까

(인간이 다 기억해서 하긴 무리라서..)

 

현실 회사에서는 대부분 static code analysis tool(dynamic code analysis tool도 있어요.)을 사용해서 코드 스캔하고,

거기서 찾아낸 취약점이나 문제를 제시된 코드로 바꿔친 다음, 오케이, 문제있음 툴 탓임, 하고 넘어갑니다.

 

예산이 있으면 fortify, checkmarx, veracode 등의 상용 소프트웨어를 쓰실수 있고, 

없으면 오픈 소스툴(하아..)을 찾아서 적용할수 있죠. owasp(여러 군데서 레퍼런스는 하는데 뭔가 직접 찾기는 어려운..), sonarqube 등등이..

(상용 회사들의 주장에 따르면 자기들은 비공개된 취약점 DB가 있어서 더 좋다라고..)

 

그리고 요즘은 open source dependency가 많으니까 그것만 따로 스캔해주는 툴 역시 있습니다.

 

근데 잘 정리된 링크는.. 모르겠네요..;;

보통 설명은 저 정도에 흔한 취약점 같은걸 적어놓은 사이트가 대부분이라..

 

http://blog.lgcns.com/1152

https://wiki.sei.cmu.edu/confluence/display/seccode/SEI+CERT+Coding+Standards

 

 

위에 언급된 회사들 웹페이지는 스폰서 리스트에서 찾으실수 있어요.

https://2018.appsecusa.org

poooh

2018-07-13 05:09:48

감사합니다. 현재 ibm appscan을 사용해서 스캔은 다 해논 상태 입니다.

보니까 머 input 쪽으로 해서, vulnerability 가 쫙

떠 있는 상태 입니다.  이걸 가지고 뭔가 fix 해야 하는거 같은데, 뭘 fix 하라는 건지 감이 안잡혀서요. (제가 무식해서... —;)

초보눈팅

2018-07-13 08:39:45

보통 스캔 결과에 수정하는 방법도 같이 샘플로 나오지 않나요?

개발자들이 그거 보고 그냥 따라했던거 같은데...

결국은 취약점을 관리하는 것이라, 개발자 중의 높은 사람이 리뷰해서 낮은 수준의 문제는 가끔 안 고치고 ignore 설정하고 넘어가기도 합니다. 

bn

2018-07-12 23:04:42

웹앱만 해당되는 건 아닐텐데요. 

poooh

2018-07-13 05:10:56

 

흠... 못 놀겠군요.

bn

2018-07-13 06:31:15

https://wiki.sei.cmu.edu/confluence/plugins/servlet/mobile?contentId=88042752#content/view/88042752

 

링크 한번 달아봅니다. 저는 오히려 시큐어 코딩이 좀 더 메모리 관리를 자유롭게 할 수 있는 언어에서 더 유의해서 봐야하는 걸로 이해했거든요. 물론웹앱같은 곳에서 sql injection 같은 걸 방지하는 것도 중요하지 만요.

 

수정: 아 밑 댓글에 이미 cmu쪽 링크가 달렸네요.

 

handera

2018-07-12 23:15:18

아래 링크도 있습니다.

https://wiki.sei.cmu.edu/confluence/display/seccode

poooh

2018-07-13 08:22:23

감사 합니다.

링크들 쭉 훑어 보니,  이게 생각 보다 꽤 큰 영역 이였군요. 특히 메모리 관리쪽으로 해서도  여러  vulnerabilties 가 존재 하는군요.

특히  cmu doc 쪽을 보니,  memory 관리에 대해서 많은 사례를 다루고 있네요.

 

이제 뭔지 알았으니,  dev 한테  던져 줘야 겠습니다.

dev 한테는 상당히 귀찮은 task가 될 수 있겠군요.

 

답해주신 여러분게  감사합니다!

목록

Page 1 / 3815
Status 번호 제목 글쓴이 날짜 조회 수
  공지

마적단의 기초 | 검색하기 + 질문 글 작성하기

| 정보 33
  • file
ReitnorF 2023-07-16 33942
  공지

게시판의 암묵적인 규칙들 (신규 회원 필독 요망)

| 필독 110
bn 2022-10-30 58076
  공지

리퍼럴 글은 사전동의 필요함 / 50불+ 리퍼럴 링크는 회원정보란으로

| 운영자공지 19
마일모아 2021-02-14 79015
  공지

게시판 필독 및 각종 카드/호텔/항공/은퇴/기타 정보 모음 (Updated on 2024-01-01)

| 정보 180
ReitnorF 2020-06-25 185772
updated 114449

사용해 보고 추천하는 Airalo 데이터 전용 전세계 esim

| 정보-여행 178
블루트레인 2023-07-15 13465
new 114448

엔진오일 갈아달랬더니 미션오일을 뺐다구요...?

| 질문-기타
mkbaby 2024-05-11 30
new 114447

VS 대한항공 이콘 + ANA 퍼스트 발권 후기 (feat. seats.aero)

| 후기-발권-예약 5
Excelsior 2024-05-11 435
new 114446

집에서 오로라가 보여요!

| 잡담 21
  • file
Alcaraz 2024-05-10 2828
updated 114445

업데이트3- 약간?주의사항)신IHG 카드소지자에게 주는 United $25 크레딧 잘 사용하는 방법

| 질문-호텔 121
항상고점매수 2023-01-03 9592
updated 114444

IHG 숙박권 만료되는것 40,000 포인트로 받았네요

| 정보-호텔 94
Picaboo 2022-12-11 16143
new 114443

[맥블 출사展 - 89] 계획에 없던 출사전 - 시애틀 지역에서 보인 오로라

| 잡담 2
  • file
맥주는블루문 2024-05-11 286
new 114442

한국 영화와 한글 자막이 있는 스트리밍/ott 서비스 추천받을수 있을까요?

| 질문-기타 5
  • file
atidams 2024-05-10 587
updated 114441

LAX - ICN 아시아나 비즈니스 왕복 발권 후기

| 후기-발권-예약 9
킴쑤 2024-05-10 1365
new 114440

JW 메리어트 제주 후기와 패밀리 & 키즈프로그램 예약 링크 및 저녁 뷔페 씨푸드 로얄 후기

| 정보-호텔 1
  • file
햇살포근바람 2024-05-11 338
new 114439

Shake Shack 가실 땐 항상 프로모션 확인하세요

| 정보-맛집 1
moooo 2024-05-11 594
updated 114438

세금보고 E-file 했는데 1099-DIV 나중에 받은경우

| 질문-기타 5
gojoecho 2024-02-17 1439
updated 114437

달라스-하네다-김포 환승시간 걱정.

| 질문-항공 13
heonkim 2024-03-14 1137
updated 114436

손흥민 글타래 하나 만들어요

| 잡담 1380
jeong 2020-10-27 77379
new 114435

간략한 터키 여행 후기 -1

| 후기
  • file
rlambs26 2024-05-11 202
new 114434

벤처 X 승인이 늦네요

| 질문-카드
포인트체이서 2024-05-11 281
updated 114433

[맥블 출사展 - 88] 한국 그리고 일본 여행

| 여행기 54
  • file
맥주는블루문 2024-05-08 1901
updated 114432

하얏트 글로벌리스트 체크인후 배우자만 투숙 해보신적있나요?

| 질문-호텔 6
찐슈운 2024-05-09 1100
updated 114431

소소한 태블릿 꿀?딜... 갤럭시 탭 a9+ 5g

| 정보-기타 24
resoluteprodo 2024-05-03 2832
updated 114430

한국에서 전화사용도 가능한 유심 추천해 주세요. (4/1부터 통신법 개정으로 비대면으로 데이터 유심 구입만 가능)

| 질문-기타 3
삶은여행 2024-05-08 695
updated 114429

Wealthfront 리퍼럴이 있으신 분들은 이 글에 점을 찍어주세요

| 정보-기타 30
마일모아 2022-12-04 2452
updated 114428

미국 안경과 한국 안경에 차이, 다들 느끼시나요?

| 질문-기타 96
요리죠리뿅뿅 2024-05-08 4931
new 114427

시티AA비즈 임플로이카드는 스펜딩에 포함이 안되나요?

| 질문-카드 9
제시카 2024-05-11 260
updated 114426

[4/16/24] 발느린(?) 정리: Global Entry 지원 카드 & 수수료 인상 적용 카드들

| 정보 23
shilph 2024-04-16 1736
updated 114425

한국만큼 밝은 LED 조명(또는 씰링팬) 추천 부탁드려요~

| 질문-기타 19
에바비치 2019-08-06 1723
updated 114424

US Bank Skypass 카드 이름 불일치로 인한 스카이패스 이중계정 해결 후기

| 후기-카드 15
meeko 2022-01-29 2477
updated 114423

샘소나이트 지금이 구매 적기입니다! (최저가)

| 정보-기타 52
  • file
만쥬 2024-05-03 10058
updated 114422

Tello로 역이민 가신 부모님 미국 전화번호 저렴하게 킵한 후기 (esim + wifi calling)

| 정보-은퇴 31
사골 2023-08-15 4375
updated 114421

이직 관련 결정장애 - 여러 잡 오퍼들 선 수락 후 통보 vs 선 결정 후 수락. 여러분은 어떤 선택을 하실껀가요?

| 질문-기타 18
원스어게인 2024-05-09 1664
updated 114420

한국에 있으신분들 쿠팡 해외카드로 결제가능한것 같습니다!

| 정보-기타 64
  • file
미니어처푸들 2023-10-30 12845