Insecure Design은 보안 Header 하나를 빠뜨리거나 조건문 하나를 잘못 작성한 문제와 다릅니다. 필요한 통제 자체가 요구사항과 설계에 없으면 코드를 정확히 구현해도 시스템은 안전하지 않습니다.예를 들어 다음 코드는 모두 정상 동작할 수 있습니다.결제 완료 API가 요청되면 주문을 완료 상태로 바꿉니다.쿠폰 적용 API가 유효한 쿠폰의 할인액을 반환합니다.초대 API가 입력된 주소로 초대장을 보냅니다.보고서 API가 요청된 기간의 데이터를 집계합니다.하지만 결제 증명 없이 완료 API를 호출할 수 있고, 같은 쿠폰을 동시에 두 번 쓸 수 있고, 초대 횟수와 보고서 범위에 한도가 없다면 문제는 구현 Bug 이전에 누락된 보안 요구사항과 업무 불변식입니다.이 글은 2026년 8월 기준 OWASP..