13장 사람 승인을 공격 표면으로 다룬다
승인 화면도 속을 수 있다. 모델이 긴 설명 속에 수신자 변경을 숨기거나, 같은 요청을 반복해 승인 피로를 만들거나, 버튼 문구를 “계속”처럼 모호하게 만들 수 있다. 승인자는 원본 요청이 아니라 실행 직전의 정규화된 대상·금액·첨부·영향을 봐야 한다.
승인 링크는 짧은 수명, 한 번 사용, 특정 승인자와 행동 해시에 묶는다. 승인자가 이해하기 어려운 차이가 있으면 자동 거부한다. 고위험 행동은 요청자와 승인자를 분리하고, 대량 요청은 묶어서 한 번에 승인하지 않는다.
변경: 수신자 leasing@example → finance-external@example
영향: 외부 메일 1건, 첨부 1개
만료: 5분
선택: 승인 / 거부 / 세부 내용 보기
실습 13 승인 피로 테스트
같은 고위험 요청을 10번 반복한다. 시스템이 승인 알림을 10개 쌓지 않고 중복을 묶어 중단하는지 확인한다. 대상이 한 글자 바뀐 요청은 기존 승인과 합쳐지지 않아야 한다.