
265
19
장
보안 코드 리뷰
보안 코드 리뷰
CHAPTER
19
보안을 중요시하는 조직이라면 아키텍처 단계 이후 코드 리뷰 단계를 반드시 거쳐야 한다.
오늘날 기술 기업 중 일부는 ‘빠르게 행동하고 규범을 깨는’ 교리를 따르는데 자칫하면 그러한
철학이 오용되어 적절한 보안 절차를 무시하는 결과를 낳곤 한다. 빠르게 행동하는 기업이라할
지라도 코드를 출시하기 전에 애플리케이션 아키텍처를 리뷰하는 것은 필수적이다. 보안 관점
에서는 모든 기능 아키텍처를 리뷰하는 것이 이상적이지만 상황이 여의치 않을 수도 있다. 중
요하고 잘 알려진 기능만이라도 아키텍처와 리뷰를 거쳐야 하며 새로운 기능을 추가할 때는 개
발에 들어가기 앞서 보안을 위해 아키텍처와 리뷰를 모두 거쳐야 한다.
보안상의 문제점을 찾기 위한 코드 리뷰에 앞서 커밋된 코드 배후의 아키텍처에 대한 리뷰가
적절히 이뤄져야 한다. 보안 개발 모범 사례를 따르는 조직이라면 코드 리뷰를 두 번째 단계로
두어야 한다.
여기에는 두 가지 장점이 있다. 보안 측면에서도 명백한 이득이 있지만 개발을 직접 담당한 팀
의 외부에 코드를 검토하는 추가적인 리뷰어를 두는 것도 나름의 메리트가 있다. 그렇게 함으
로써 개발자가 편견 없이 코드를 검토해 버그와 아키텍처의 결함을 찾아낼 수 있다.
이와 같이 코드 보안 리뷰 단계는 애플리케이션의 ...