🛡️정보시스템 구축 관리자주
시큐어 코딩
입력 검증·보안 기능·시간과 상태·에러 처리·코드 오류·캡슐화·API 오용.
입력 데이터 검증 및 표현: SQL 삽입, XSS, 경로 조작을 막는다.
보안 기능: 인증·권한 관리·암호화를 제대로 쓴다.
시간 및 상태: 경쟁 조건(Race Condition), TOCTOU.
에러 처리: 오류 메시지에 내부 정보를 흘리지 않는다.
코드 오류 / 캡슐화 / API 오용.
소프트웨어 개발 보안의 세 가지 목표는 기밀성(허락받은 사람만 본다)·무결성(허락 없이 바뀌지 않는다)·가용성(필요할 때 쓸 수 있다)이다. 앞글자를 따 CIA 라 부른다.
시험에는 이렇게
일곱 가지 분류 중 특정 취약점이 어디에 속하는지 묻는다.
실기에도 나오는 개념입니다. 실기는 고르는 것이 아니라 적으므로 용어를 글자 그대로 외워 두세요.
확인 문제
이 개념은 실기에도 2문항 나옵니다. 고르는 것과 적는 것은 다르니 실기 탭에서 손으로도 한 번 적어 보세요.