WEBBOOK CHAPTER

기능이 아니라 경계를 지키는 웹 보안: 28장. 최종 보안 릴리스 게이트

28장. 최종 보안 릴리스 게이트

제출물은 데이터 흐름·위협 모델, ASVS matrix, auth/session 수명주기, tenant negative tests, file·SSRF test, secret rotation, SBOM·provenance, IaC·RBAC review, redaction evidence, incident drill이다. 실제 비밀·고객 정보·공격 대상 URL이 없어야 한다.

HOLD 조건은 cross-tenant 접근, 재현 가능한 injection, 실제 secret, 검증되지 않은 artifact, restore 불가, owner 없는 critical finding이다. 조건부 수용에는 완화, owner, 기한, 영향, 승인자가 있다. 자동 도구 0건을 “안전”으로 표현하지 않는다.