WEBBOOK CHAPTER

테스트를 많이 말고, 위험을 정확히: 15장. 보안 회귀를 개발 test로 내린다

15장. 보안 회귀를 개발 test로 내린다

다른 tenant ID, 만료 token, CSRF, open redirect, 파일 이름 경로 탈출, 과도한 payload, webhook 서명 오류를 fixture로 둔다. scanner 결과만 믿지 않고 업무 권한을 positive·negative 쌍으로 검증한다.

비밀 모양의 가짜 placeholder로 log 마스킹을 시험하고 실제 credential은 fixture에 넣지 않는다. dependency·container·IaC scan은 버전과 예외 만료를 기록한다. 침투 테스트의 발견은 재현 가능한 회귀 test로 바꾼다.