Ch4. 정보보안산업기사 준비 — 애플리케이션 보안
입력값에서 시작하는 보안
애플리케이션 보안은 사용자가 넣은 값이 서버, 데이터베이스, 브라우저에서 어떻게 처리되는지 확인하는 영역입니다. SQL 삽입, XSS, CSRF, 파일 업로드 취약점은 이름을 외우는 것보다 공격 위치와 방어 지점을 함께 기억해야 합니다. 시험 범위와 출제 기준은 고정 정보처럼 단정하지 말고 Q-net 및 시행처 공식 홈페이지에서 확인하세요. 확인일: 2026-06.
취약점과 방어
| 취약점 | 방어 관점 |
|---|---|
| SQL 삽입 | 바인딩, 입력 검증, 권한 제한 |
| XSS | 출력 인코딩, 스크립트 제한 |
| CSRF | 토큰, SameSite 쿠키, 재인증 |
| 파일 업로드 | 확장자·MIME·저장 경로 통제 |
강의식으로 정리하면 순서는 간단합니다. 첫째, 사용자가 제어할 수 있는 입력을 찾습니다. 둘째, 입력이 해석되는 위치를 봅니다. 셋째, 검증·인코딩·권한 제한 중 어떤 방어가 맞는지 고릅니다. 이 세 단계가 실기 답안의 뼈대가 됩니다.
핵심 요약
- 애플리케이션 보안은 입력, 처리, 출력의 흐름을 추적합니다.
- 취약점 이름보다 공격 위치와 방어 지점을 같이 외워야 합니다.
- 공식 범위는 Q-net과 시행처 공식 홈페이지 공고로 확인합니다.
다음 장에서는 암호와 인증의 기본 원리, 해시, 전자서명을 정리합니다.
O
OIYO 편집부
편집부OIYO 편집부는 경제·법률·생활·자기이해 주제를 1차 자료와 공개 통계로 검증해 정리합니다. 모든 글은 출처 표기와 정기 점검을 거쳐 실용성과 정확성을 함께 유지합니다.