EROKE ORIGINAL WEBBOOK

기능이 아니라 경계를 지키는 웹 보안

전체 목차36개 장
  1. 기능이 아니라 경계를 지키는 웹 보안: 1장. 보안 목표를 업무 피해로 쓴다
  2. 기능이 아니라 경계를 지키는 웹 보안: 2장. 위협 모델은 데이터 흐름에서 시작한다
  3. 기능이 아니라 경계를 지키는 웹 보안: 3장. ASVS 5.0을 프로젝트 요구로 변환한다
  4. 기능이 아니라 경계를 지키는 웹 보안: 4장. 인증과 세션의 수명주기를 설계한다
  5. 기능이 아니라 경계를 지키는 웹 보안: 5장. OAuth·OIDC는 로그인 버튼이 아니다
  6. 기능이 아니라 경계를 지키는 웹 보안: 6장. 인가를 역할보다 자원 관계로 검증한다
  7. 기능이 아니라 경계를 지키는 웹 보안: 7장. 입력 검증과 출력 encoding을 분리한다
  8. 기능이 아니라 경계를 지키는 웹 보안: 8장. CSRF·CORS·XSS를 서로 바꾸어 말하지 않는다
  9. 기능이 아니라 경계를 지키는 웹 보안: 9장. 파일 업로드를 비신뢰 파이프라인으로 다룬다
  10. 기능이 아니라 경계를 지키는 웹 보안: 10장. SSRF와 outbound 요청을 통제한다
  11. 기능이 아니라 경계를 지키는 웹 보안: 11장. 비밀은 환경 변수 한 줄보다 넓은 수명주기다
  12. 기능이 아니라 경계를 지키는 웹 보안: 12장. 암호화와 key 관리를 분리한다
  13. 기능이 아니라 경계를 지키는 웹 보안: 13장. 로그가 두 번째 유출 경로가 되지 않게 한다
  14. 기능이 아니라 경계를 지키는 웹 보안: 14장. 의존성과 공급망을 검증한다
  15. 기능이 아니라 경계를 지키는 웹 보안: 15장. 보안 test를 위협에 연결한다
  16. 기능이 아니라 경계를 지키는 웹 보안: 16장. Rate limit과 abuse 방어를 사용자 단위로 본다
  17. 기능이 아니라 경계를 지키는 웹 보안: 17장. 배포·인프라 보안을 코드로 검토한다
  18. 기능이 아니라 경계를 지키는 웹 보안: 18장. 보안 사고는 credential 폐기부터 시작할 수 있다
  19. 기능이 아니라 경계를 지키는 웹 보안: 19장. 8주 DevSecOps 캡스톤
  20. 기능이 아니라 경계를 지키는 웹 보안: 20장. 시니어 보안 게이트와 권리 검수
  21. 기능이 아니라 경계를 지키는 웹 보안: 21장. 위협 모델 워크숍 진행법
  22. 기능이 아니라 경계를 지키는 웹 보안: 22장. Tenant 격리 negative test 세트
  23. 기능이 아니라 경계를 지키는 웹 보안: 23장. 인증 복구 공격을 막는 설계 리뷰
  24. 기능이 아니라 경계를 지키는 웹 보안: 24장. Secret 유출 게임데이
  25. 기능이 아니라 경계를 지키는 웹 보안: 25장. ASVS 요구 추적표 만들기
  26. 기능이 아니라 경계를 지키는 웹 보안: 26장. 보안 코드 리뷰 질문
  27. 기능이 아니라 경계를 지키는 웹 보안: 27장. 사고 대응 테이블톱
  28. 기능이 아니라 경계를 지키는 웹 보안: 28장. 최종 보안 릴리스 게이트
  29. 기능이 아니라 경계를 지키는 웹 보안: 29장. Security header 검증 실습
  30. 기능이 아니라 경계를 지키는 웹 보안: 30장. Dependency 취약점 판정표
  31. 기능이 아니라 경계를 지키는 웹 보안: 31장. 개인정보 최소화 설계
  32. 기능이 아니라 경계를 지키는 웹 보안: 32장. 90분 보안 설계 시험
  33. 기능이 아니라 경계를 지키는 웹 보안: 33장. AI 코딩 결과의 보안 검수
  34. 기능이 아니라 경계를 지키는 웹 보안: 34장. 보안 예외의 만료
  35. 기능이 아니라 경계를 지키는 웹 보안: 35장. 안전한 실습 환경
  36. 기능이 아니라 경계를 지키는 웹 보안: 36장. 실제 API·Edge 신뢰 경계

OWASP ASVS 5.0으로 위협 모델부터 사고 대응까지

tenant 경계, OAuth, 파일, 비밀, 공급망과 사고 대응을 위협 모델과 negative test로 검증한다.

상태: 출간 후보 웹교정쇄 · 자동 QA 통과 · AppSec·법률·개인정보 감수 대기 · 36개 장

브라우저에서 데이터까지 이어지는 신뢰 경계
브라우저에서 데이터까지 이어지는 신뢰 경계

보안은 배포 직전 scanner를 돌리는 단계가 아니다. 어떤 자산을 누구에게서 지키고, 어느 경계에서 어떤 통제를 적용하며, 실패를 어떻게 탐지·격리·복구할지 설계하는 품질 속성이다. FieldPass의 다중 tenant 예약 서비스를 ASVS 5.0 요구와 연결한다. 이 책은 방어 교육이며 실제 시스템 공격 절차나 credential을 제공하지 않는다.

목차

  1. 1장. 보안 목표를 업무 피해로 쓴다
  2. 2장. 위협 모델은 데이터 흐름에서 시작한다
  3. 3장. ASVS 5.0을 프로젝트 요구로 변환한다
  4. 4장. 인증과 세션의 수명주기를 설계한다
  5. 5장. OAuth·OIDC는 로그인 버튼이 아니다
  6. 6장. 인가를 역할보다 자원 관계로 검증한다
  7. 7장. 입력 검증과 출력 encoding을 분리한다
  8. 8장. CSRF·CORS·XSS를 서로 바꾸어 말하지 않는다
  9. 9장. 파일 업로드를 비신뢰 파이프라인으로 다룬다
  10. 10장. SSRF와 outbound 요청을 통제한다
  11. 11장. 비밀은 환경 변수 한 줄보다 넓은 수명주기다
  12. 12장. 암호화와 key 관리를 분리한다
  13. 13장. 로그가 두 번째 유출 경로가 되지 않게 한다
  14. 14장. 의존성과 공급망을 검증한다
  15. 15장. 보안 test를 위협에 연결한다
  16. 16장. Rate limit과 abuse 방어를 사용자 단위로 본다
  17. 17장. 배포·인프라 보안을 코드로 검토한다
  18. 18장. 보안 사고는 credential 폐기부터 시작할 수 있다
  19. 19장. 8주 DevSecOps 캡스톤
  20. 20장. 시니어 보안 게이트와 권리 검수
  21. 21장. 위협 모델 워크숍 진행법
  22. 22장. Tenant 격리 negative test 세트
  23. 23장. 인증 복구 공격을 막는 설계 리뷰
  24. 24장. Secret 유출 게임데이
  25. 25장. ASVS 요구 추적표 만들기
  26. 26장. 보안 코드 리뷰 질문
  27. 27장. 사고 대응 테이블톱
  28. 28장. 최종 보안 릴리스 게이트
  29. 29장. Security header 검증 실습
  30. 30장. Dependency 취약점 판정표
  31. 31장. 개인정보 최소화 설계
  32. 32장. 90분 보안 설계 시험
  33. 33장. AI 코딩 결과의 보안 검수
  34. 34장. 보안 예외의 만료
  35. 35장. 안전한 실습 환경
  36. 36장. 실제 API·Edge 신뢰 경계