Ch4. 정보보안기사 준비 — 애플리케이션 보안
애플리케이션 보안이란?
애플리케이션 보안은 사용자의 입력, 인증, 세션, 권한, 데이터 처리 과정에서 생기는 취약점을 줄이는 활동입니다. 시험에서는 SQL 삽입, XSS, CSRF, 파일 업로드 취약점처럼 웹 서비스에서 반복적으로 발생하는 공격을 자주 다룹니다.
주요 취약점
| 취약점 | 핵심 대응 |
|---|---|
| SQL Injection | prepared statement, 입력값 검증 |
| XSS | 출력 인코딩, 위험 태그 필터링 |
| CSRF | 토큰 검증, SameSite 쿠키 |
| 파일 업로드 | 확장자·MIME·저장 경로 검증 |
OWASP Top 10은 웹 애플리케이션 위험을 이해하는 대표 자료입니다. 다만 항목과 표현은 개정될 수 있으므로 최신 목록을 별도로 확인하는 습관이 필요합니다.
시큐어코딩 포인트
시큐어코딩은 “취약점이 생기지 않도록 처음부터 작성하는 코드”입니다. 입력값 검증, 인증 실패 처리, 오류 메시지 제한, 민감정보 암호화, 권한 검사를 기본 원칙으로 삼습니다. 실기에서는 취약 코드 조각을 보고 원인과 개선안을 쓰는 형태로 연결됩니다.
핵심 요약
- 애플리케이션 보안은 입력·인증·세션·권한을 점검합니다.
- OWASP 항목은 공격 원리와 방어책을 함께 봐야 합니다.
- 시큐어코딩은 실기 서술형 대비에 특히 중요합니다.
다음 장에서는 암호학, 인증, 전자서명을 중심으로 정보보안 일반을 다룹니다.
O
OIYO 편집부
편집부OIYO 편집부는 경제·법률·생활·자기이해 주제를 1차 자료와 공개 통계로 검증해 정리합니다. 모든 글은 출처 표기와 정기 점검을 거쳐 실용성과 정확성을 함께 유지합니다.