
57
1
장
소프트웨어 보안의 역사
웹 애플리케이션 보안
의 여러 곳에서 찾을 수 있는 기술적 개요 대신
1
부는 철학적 개요에서 시작하는 것이
최선이라고 판단했다.
웹 애플리케이션을 효율적으로 익스플로잇하려면 폭넓은 기술이 필요하다. 그리고 해커는 네트워크 프로토콜,
소프트웨어 개발 기법, 다양한 애플리케이션에서 발견되는 공통적인 취약점을 알아야 하고 타깃으로 삼는 애
플리케이션을 이해해야 한다. 애플리케이션을 잘 이해할수록 해킹도 더 잘할 수 있다.
해커는 애플리케이션의 목적을 기능적 관점에서 이해해야 한다. 사용자는 누구인가? 애플리케이션이 어떻게
수익을 창출하는가? 사용자들은 왜 다른 경쟁 제품 대신 이것을 선택하는가? 경쟁자는 누구인가? 애플리케이
션에 어떤 기능이 있는가?
비기술적 관점에서 대상 애플리케이션에 대한 깊은 이해 없이는 어떤 데이터가 기능적으로 중요한지 파악하
기 어렵다. 예를 들어 자동차 판매에 사용되는 웹 애플리케이션은 판매하는 자동차를 표현하는 객체(가격, 재
고 등)를 결정적으로 중요한 데이터로 간주할 것이다. 그러나 자동차 튜닝을 취미로 하는 사람들을 대상으로
하는 웹사이트에서는 사용자가 보유한 품목 리스트보다 사용자의 개인 정보를 더 중요하게 여길 것이다.
단순한 데이터가 아닌 기능성에 대해서도 같은 얘기를 할 수 있다. 많은 웹 ...