231
15
장
서드파티 의존성 익스플로잇
OSS
에 의존하면 편리하지만 때로는 상당한 보안 위험에 노출된다. 영리하고 전략적인 해커들
은 이러한 위험을 익스플로잇할 수 있다.
OSS
가 애플리케이션 보안에 위험이 될 수 있는 이유
는 여러 가지 있으며 모든 점에 주의해야 한다.
먼저
OSS
에 의존한다는 것은 직접 개발한 코드와 같은 강도로 감사를 거치지 않은 코드베이스
에 의존함을 의미한다. 대규모
OSS
코드베이스에 대한 감사는 실용적이지 않다. 보안 엔지니
어가 충분한 시간을 들여 코드베이스를 파악해야 하고 특정 시점의 코드를 심도 깊게 분석해야
하기 때문이다. 이러한 과정은 비용이 매우 많이 든다.
특정 시점의 코드를 분석하더라도
OSS
코드베이스는 지속적으로 갱신되므로 위험하다. 풀 요
청
pull
request
하나하나에 대해 보안 평가를 수행하는 것이 이상적이겠지만 현실적으로 불가능하
다. 그렇게 하려면 비용이 너무 많이 들기 때문에 대다수 회사는 차라리 상대적으로 덜 알려진
소프트웨어를 사용하면서 위험을 감수하는 쪽을 택할 것이다.
이러한 이유로
OSS
통합과 의존성은 다른 사람의 소프트웨어에 침투하려는 해커에게는 훌륭
한 출발점이 된다. 보안은 사슬의 가장 약한 고리만큼만 강하다는 것을 기억하자. 품질 보증 활
동을 가장 소홀히 한 대상이 바로 그 지점이다.
해커가
OSS
통합이나 의존성을 익스플로잇하기 위해 가장 먼저 할 일은 정찰이다. 정찰을 통
해 이러한 통합을 익스플로잇할 수 있는 가능성을 다각도로 살펴본다.
OSS
통합에 대해 좀 ...