MileMoa
Search
×

Secured Coding 이 뭔지 아시는 분?

poooh, 2018-07-12 10:43:24

조회 수
1000
추천 수
0

흠... 회사에서 맨날 띵가 띵가 하고 놀고 있었더니...

회사에서  저보러 이거  initiative 하라네요.  우쒸!

 

대충  찾아 봤더니  웹애플리케이션들만  어떻게 하라는거 같은데.

(이경우 우리 플로어 에는 웹 애플리케이션이 없으므로, 저는 계속 해서 띵가 띵가 놀면 됩니다.. 얏호~)

 

이거 뭐해야 하는건지 아시는 분 있으시면,  좀 대충 알려 주실수 있는 분 있으신가요? 

한방에 컨셉 빡  주는 웹링크 포함 입니다.

 

8 댓글

초보눈팅

2018-07-12 22:54:01

정확한 설명인지 모르겠는데, 몇 가지 툴 사용한 경험에 비추어 보면..

일종의 취약점을 줄이는 디자인 패턴 적용이라고 생각하시면 됩니다.

(이러저러 해보았더니 취약점이 적은 코드가 되더라, 이런 Best practise들을 따라하는 거죠. 즉 웹에만 해당되는 내용은 아닙니다.)

 

그런 패턴들을 팀에서 잘 정리해서 이런 것들 코딩할때 잘 따라서 해주세요, 네 하고 진행될리가.. 없으니까

(인간이 다 기억해서 하긴 무리라서..)

 

현실 회사에서는 대부분 static code analysis tool(dynamic code analysis tool도 있어요.)을 사용해서 코드 스캔하고,

거기서 찾아낸 취약점이나 문제를 제시된 코드로 바꿔친 다음, 오케이, 문제있음 툴 탓임, 하고 넘어갑니다.

 

예산이 있으면 fortify, checkmarx, veracode 등의 상용 소프트웨어를 쓰실수 있고, 

없으면 오픈 소스툴(하아..)을 찾아서 적용할수 있죠. owasp(여러 군데서 레퍼런스는 하는데 뭔가 직접 찾기는 어려운..), sonarqube 등등이..

(상용 회사들의 주장에 따르면 자기들은 비공개된 취약점 DB가 있어서 더 좋다라고..)

 

그리고 요즘은 open source dependency가 많으니까 그것만 따로 스캔해주는 툴 역시 있습니다.

 

근데 잘 정리된 링크는.. 모르겠네요..;;

보통 설명은 저 정도에 흔한 취약점 같은걸 적어놓은 사이트가 대부분이라..

 

http://blog.lgcns.com/1152

https://wiki.sei.cmu.edu/confluence/display/seccode/SEI+CERT+Coding+Standards

 

 

위에 언급된 회사들 웹페이지는 스폰서 리스트에서 찾으실수 있어요.

https://2018.appsecusa.org

poooh

2018-07-13 05:09:48

감사합니다. 현재 ibm appscan을 사용해서 스캔은 다 해논 상태 입니다.

보니까 머 input 쪽으로 해서, vulnerability 가 쫙

떠 있는 상태 입니다.  이걸 가지고 뭔가 fix 해야 하는거 같은데, 뭘 fix 하라는 건지 감이 안잡혀서요. (제가 무식해서... —;)

초보눈팅

2018-07-13 08:39:45

보통 스캔 결과에 수정하는 방법도 같이 샘플로 나오지 않나요?

개발자들이 그거 보고 그냥 따라했던거 같은데...

결국은 취약점을 관리하는 것이라, 개발자 중의 높은 사람이 리뷰해서 낮은 수준의 문제는 가끔 안 고치고 ignore 설정하고 넘어가기도 합니다. 

bn

2018-07-12 23:04:42

웹앱만 해당되는 건 아닐텐데요. 

poooh

2018-07-13 05:10:56

 

흠... 못 놀겠군요.

bn

2018-07-13 06:31:15

https://wiki.sei.cmu.edu/confluence/plugins/servlet/mobile?contentId=88042752#content/view/88042752

 

링크 한번 달아봅니다. 저는 오히려 시큐어 코딩이 좀 더 메모리 관리를 자유롭게 할 수 있는 언어에서 더 유의해서 봐야하는 걸로 이해했거든요. 물론웹앱같은 곳에서 sql injection 같은 걸 방지하는 것도 중요하지 만요.

 

수정: 아 밑 댓글에 이미 cmu쪽 링크가 달렸네요.

 

handera

2018-07-12 23:15:18

아래 링크도 있습니다.

https://wiki.sei.cmu.edu/confluence/display/seccode

poooh

2018-07-13 08:22:23

감사 합니다.

링크들 쭉 훑어 보니,  이게 생각 보다 꽤 큰 영역 이였군요. 특히 메모리 관리쪽으로 해서도  여러  vulnerabilties 가 존재 하는군요.

특히  cmu doc 쪽을 보니,  memory 관리에 대해서 많은 사례를 다루고 있네요.

 

이제 뭔지 알았으니,  dev 한테  던져 줘야 겠습니다.

dev 한테는 상당히 귀찮은 task가 될 수 있겠군요.

 

답해주신 여러분게  감사합니다!

목록

Page 1 / 3834
Status 번호 제목 글쓴이 날짜 조회 수
  공지

마적단의 기초 | 검색하기 + 질문 글 작성하기

| 정보 33
  • file
ReitnorF 2023-07-16 36650
  공지

게시판의 암묵적인 규칙들 (신규 회원 필독 요망)

| 필독 110
bn 2022-10-30 59997
  공지

리퍼럴 글은 사전동의 필요함 / 50불+ 리퍼럴 링크는 회원정보란으로

| 운영자공지 19
마일모아 2021-02-14 80561
  공지

게시판 필독 및 각종 카드/호텔/항공/은퇴/기타 정보 모음 (Updated on 2024-01-01)

| 정보 180
ReitnorF 2020-06-25 196732
new 115010

Hertz rental car cleaning fee..원래 잘 붙이던가요?

| 잡담 1
나드리 2024-06-04 57
updated 115009

Amex Hilton 카드 NLL 오퍼 (일반, Surpass)

| 정보-카드 572
UR_Chaser 2023-08-31 62340
new 115008

잔디 셀프로 하시는 분들 깎은 잔디 처리는 어떻게 하시나요?

| 질문-DIY 11
초밥사 2024-06-04 1149
updated 115007

서울 방문 - 메리엇트 Nightly Upgrade Awards 사용가능 호텔?

| 질문-호텔 3
밀리언마일가즈야 2024-06-03 468
updated 115006

Hyatt Club Access Award 나눔은 이 글에서 해요.

| 나눔 741
Globalist 2024-01-02 18111
new 115005

Air India (에어 인디아) 2023년 후기

| 정보-항공 5
내등은도화지 2024-06-04 699
updated 115004

의식의 흐름대로 쓰는 후기 (18) - 사진으로 보는 주관적 한국 호텔 후기 2탄 (feat. 반리엇, 르메르디앙, 신라, 그랜드하얏, 부산파크장 등등)

| 후기 41
  • file
미스죵 2024-06-02 1976
updated 115003

Wealthfront 리퍼럴이 있으신 분들은 이 글에 점을 찍어주세요

| 정보-기타 33
마일모아 2022-12-04 2559
updated 115002

CA tax return amendment 보낼 때 federal tax return copy 보내야 하나요?

| 질문-기타 10
49er 2024-06-01 511
updated 115001

요즘 배터리 잔디깎기 (Mower)는 성능 괜찮나요? (25-inch Greenworks)

| 질문-기타 32
  • file
Alcaraz 2024-06-04 1286
updated 115000

포항앞바다에 상당량의 석유와 가스 매장 가능성이 있다고 하네요

| 정보 121
이론머스크 2024-06-03 7744
updated 114999

나름 신상 All-Inclusive Cancun Hilton Mar Caribe 후기

| 정보-호텔 20
  • file
성게 2024-01-22 3943
updated 114998

애틀란타 맛집 리스트, 확인 부탁드립니다

| 질문-여행 20
유기파리공치리 2024-06-03 1656
new 114997

버크셔 해서웨이 주가 전산오류로 99.7% 급락

| 잡담 16
  • file
골드마인 2024-06-04 1692
updated 114996

(재택러를 위한) DoorDash 기카 세일: $100 ($89.50) / $50 ($45) @코스코 & paypal

| 정보 5
24시간 2020-03-27 1165
new 114995

하얏 글로벌리스트 조식을 호텔에서 charge 했을 시, 해결방법?

| 질문-호텔 11
자몽 2024-06-04 906
updated 114994

찰스 슈왑에서 Solo 401k 계좌 열기

| 정보-은퇴 12
  • file
Bard 2024-05-31 1035
new 114993

7개월 동안 체이스 카드 4장 (비즈2 포함) 괜찮을까요

| 질문-카드 3
딸기빙수 2024-06-04 456
updated 114992

한국 거주 7살 여아: 미국에서 사갈 수 있는 선물 추천부탁드립니다

| 질문-기타 14
한강공원 2024-06-03 1021
updated 114991

[맥블 출사展 - 90] 캐나다 안의 프랑스 - 퀘벡 시티

| 여행기 29
  • file
맥주는블루문 2024-06-03 1676
updated 114990

Hilton Aspire Card 리조트크레딧 DP 모음글

| 질문-카드 314
  • file
음악축제 2023-04-04 26090
updated 114989

라스베가스 HVAC Unit 교체

| 질문-기타 4
  • file
DavidY.Kim 2023-05-17 1009
updated 114988

아이폰 13 미니 혹은 옛 핸드폰 쓰시는 분들, 배터리 광탈 어떻게 버티세요?

| 잡담 60
복숭아 2024-06-03 2174
new 114987

HVAC condenser replament. AC 외부 유닛 교체

| 질문-기타 2
모으자떠나자 2024-06-04 243
updated 114986

[댓글로 이어짐] Skypass KAL 대한항공 라운지 쿠폰 나눔

| 나눔 159
ReitnorF 2024-01-14 4719
updated 114985

Amex Platinum 40주년 기념 특정 호텔들 FHR 3박째 무료

| 정보-기타 6
슈슈 2024-06-03 1250
updated 114984

MD 볼티모어 이주 지역 추천

| 질문-기타 13
bibisyc1106 2024-06-03 1113
new 114983

바르셀로나 호텔 고민 중입니다.

| 질문-호텔 10
소비요정 2024-06-04 443
updated 114982

한국 제주공항 렌트카 - 카드회사 보험 가능한 곳 & 종합 건강 검진 후기

| 정보-기타 11
프리 2024-04-23 1189
updated 114981

리엔트리 퍼밋 신청 이후 3달째 업데이트 x. 그냥 기다리면 될까요?

| 질문-기타 7
NCS 2024-06-03 353