보안 코드 검토
개요
보안 코드 검토는 배포 전에 애플리케이션 코드의 취약점을 검사하는 소스 코드 보안 평가입니다. IntelligenceX는 자동화된 SAST와 전문가의 수동 코드 검토를 결합하여 인증 및 권한 부여 결함, 안전하지 않은 비즈니스 로직, 인젝션 취약점, 암호화 약점, 그리고 자동화 도구가 놓칠 수 있는 안전하지 않은 코딩 관행을 식별합니다.
방법론 및 표준
당사의 보안 코드 검토 방법론은 OWASP Code Review Guide 2.0, OWASP ASVS, OWASP Top 10을 따르며, 언어별 보안 코딩 표준으로 뒷받침됩니다. SAST 스캔과 수동 소스 코드 검토, 취약점 검증, 조치 가이드를 결합하여 중요한 코드 경로 전반의 보안 약점을 식별합니다.
포함 내용
제공 산출물
자주 묻는 질문
SAST는 자동화된 1차 검토입니다. 수동 검토는 도구가 추론할 수 없는 것, 즉 깨진 접근 제어, 결함 있는 비즈니스 로직, 컨텍스트상 안전하지 않은 암호화 사용을 추가하며, 오탐을 걸러냅니다.
관련 리포지토리에 대한 읽기 접근 권한이 필요합니다. 대규모 코드베이스의 경우 SAST가 폭을 커버하는 동안 위험이 가장 높은 구성 요소에 수동 작업을 집중합니다.
보안 코드 검토는 개발 생명주기 초기에 보안 약점을 식별하는 데 도움이 되어, 취약점이 운영 시스템에 도달할 위험을 줄입니다.
