sql injection 2

Injection Secure Coding 심화: SQL·NoSQL·Command·Template Injection

목차Source보다 Sink를 먼저 Inventory한다Validation, Parameterization, Encoding의 역할을 섞지 않는다SQL은 값을 Bind하고 Query 구조를 고정한다동적 정렬·검색 조건은 Allowlist와 Typed Builder로 만든다JPA와 ORM이 자동으로 Injection을 막아주지는 않는다Tenant 조건은 Client Query가 아니라 Server 인가 Context가 소유한다NoSQL은 문자열이 없어도 Operator Injection이 발생한다OS Command는 호출하지 않는 것이 최우선 방어다ProcessBuilder도 고정 명령·검증된 Argument·자원 제한이 필요하다Template에서는 Template Code와 Model Data를 분리한다..

보안 2026.08.01

OWASP Top 10:2025로 시작하는 Secure Coding: SQL Injection·Brute Force·Log Forging 방어

목차OWASP Top 10:2025에서 세 문제의 위치Secure Coding의 공통 원칙SQL Injection: 입력값이 Query 구조를 바꾸는 문제Brute Force: 인증 기능의 반복 사용을 통제한다Log Forging: 운영 기록도 공격 입력이 될 수 있다세 취약점을 하나의 요청에서 함께 방어한다Spring Boot 적용 경계잘못된 대응과 이유CI/CD에서 방어를 반복 가능하게 만든다코드 Review 체크리스트도입 순서완료 조건마무리공식 참고 자료OWASP Top 10:2025로 시작하는 Secure Coding: SQL Injection·Brute Force·Log Forging 방어보안 코딩(Secure Coding)은 위험한 문자열 몇 개를 차단하는 규칙이 아닙니다. 신뢰할 수 없는 입..

보안 2026.08.01