15장. 보안 test를 위협에 연결한다
각 위협은 예방 통제, 탐지, 자동 test, 수동 test, 대응 runbook을 가진다. DAST·SAST·SCA가 모두 green이어도 다른 tenant 접근이나 할인 악용은 남을 수 있다. 업무 권한과 상태 전이를 별도 fixture로 검증한다.
scanner는 승인된 staging과 자신의 시스템에서만 실행한다. 외부 사이트를 허가 없이 탐색하거나 GitHub Actions cron으로 반복 공격하지 않는다. test payload는 가짜 데이터와 제한 계정을 사용한다.