
241
16
장
2부를 마치며
2
부를 마치며
CHAPTER
16
오늘날 웹 애플리케이션은 많은 취약점의 온상이다.
2
부에서 평가하고 테스트한 취약점과 같
이 분류하기 쉬운 취약점도 있다. 틈새를 노리는 취약점도 있는데 흔치 않은 보안 모델을 갖고
있거나 다른 곳에서 찾아보기 힘든 특이한 아키텍처로 만들어진 기능이 있는 애플리케이션이
대상이 된다.
웹 애플리케이션의 일반적인 취약점과 깊은 논리적 취약점까지 완전히 테스트하려면 일반적인
취약점에 대한 지식, 비판적 사고, 도메인 지식이 필요하다.
1
부와
2
부에서 다룬 기초적인 기
술은 앞으로 웹 애플리케이션 보안 침투 테스트 프로젝트를 수행할 때 도움이 될 것이다.
여기서 더 나아가 테스트하는 애플리케이션의 비즈니스 모델에 주의를 기울여야 한다. 모든
애플리케이션에
XSS
,
CSRF
,
XXE
취약점의 위험이 있다. 하지만 애플리케이션의 비즈니스
모델과 비즈니스 로직에 대한 깊은 이해가 있어야만 깊이 있고 구체적인 취약점을 식별할 수
있다.
2
부에 소개한 취약점을 실제 시나리오에 적용하기 힘들다고 느낀다면 그 이유를 생각해보자.
테스트하는 애플리케이션의 보안이 정말로 강화되어서 그럴 수도 있다. 하지만 공격을 개발하
고 배치하는 지식을 쌓는 것에 집중한 나머지 애플리케이션에서 이러한 공격을 성공적으로 배
치할 수 있는 ...