CI/CD 파이프라인의 SAST 및 DAST
파이프라인에 SonarQube, Semgrep 또는 Bandit을 정적 분석용으로, OWASP ZAP을 동적 스캔용으로 통합합니다.
CI/CD 파이프라인의 SAST 및 DAST은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
애플리케이션 보안 테스트란 무엇입니까?
애플리케이션 보안 테스트는 코드가 운영 환경에 도달하기 전에 취약점을 식별합니다. 상호 보완적인 두 가지 접근 방식이 있습니다. SAST는 코드를 실행하지 않고 정적으로 분석하며, DAST는 실행 중인 애플리케이션을 동적으로 테스트합니다. 두 방식 모두 CI/CD 파이프라인에 통합하여 보안을 개발 초기 단계로 앞당길 수 있습니다.
SAST: 정적 애플리케이션 보안 테스트
SAST는 코드를 실행하지 않고 소스 코드, 바이트코드 또는 바이너리에서 보안 취약점을 분석합니다. 모든 커밋에서 실행하여 빠른 피드백을 제공할 수 있습니다.
강점: 버그를 조기에 발견하고, 코드를 전체적으로 검사하며, 실행 환경이 필요하지 않습니다.
약점: 오탐률이 높고, 특정 언어에 종속되며, 실행 시점의 구성 문제를 놓칩니다.
널리 사용되는 SAST 도구
오픈 소스 SAST 도구:
# Semgrep (multi-language, rule-based):
semgrep --config auto ./src
# Bandit (Python):
bandit -r ./src
# ESLint security plugin (JavaScript):
npx eslint --plugin security ./src
# SpotBugs + FindSecBugs (Java):
mvn spotbugs:checkCI/CD에 SAST 통합하기
GitHub Actions SAST 단계 예시:
# .github/workflows/security.yml
- name: Run Semgrep
uses: returntocorp/semgrep-action@v1
with:
config: p/owasp-top-ten
auditOn: push
# Fail build if HIGH severity findings presentDAST: 동적 애플리케이션 보안 테스트
DAST는 공격자를 모의하여 외부에서 실행 중인 애플리케이션을 테스트합니다. 인증 문제, 세션 관리 결함, 입력 검증 버그처럼 실행 시점에만 드러나는 취약점을 발견합니다.
강점: 오탐이 적고, 언어에 종속되지 않으며, 실행 시점의 구성 문제를 발견합니다.
약점: 실행 환경이 필요하고, 일부 코드 경로를 놓칠 수 있습니다.
널리 사용되는 DAST 도구
CI/CD용 DAST 도구:
# OWASP ZAP (free, scriptable):
docker run -t owasp/zap2docker-stable zap-baseline.py -t https://staging.app.com
# Nikto:
nikto -h https://staging.app.com
# Nuclei (template-based):
nuclei -u https://staging.app.com -t cves/IAST: 상호 작용 애플리케이션 보안 테스트
IAST는 기능 테스트 중 코드 실행을 모니터링하는 에이전트를 사용하여 실행 시점에 애플리케이션을 계측합니다. SAST의 정확성과 DAST의 검사 범위를 결합합니다. 예: Contrast Security, Seeker. 언어별 에이전트와 실행 중인 테스트가 필요합니다.
보안 테스트 시점 앞당기기
시프트 레프트란 보안 테스트를 개발 수명 주기의 더 이른 단계로 옮기는 것을 의미합니다. 별도의 출시 전 관문에서 수행하기보다 개발자의 IDE와 커밋 단계에서 수행하는 것이 이상적입니다. 더 일찍 발견할수록 수정 비용이 저렴합니다.
비용 배수: 개발 단계의 버그는 1배, 스테이징 단계에서는 10배, 운영 환경에서는 100배의 비용이 듭니다.
오탐 처리하기
SAST 도구는 오탐을 생성합니다. 다음과 같이 관리하십시오:
- 문제가 아닌 것으로 확인된 항목에는
nosec(Bandit) 또는 인라인 억제 주석을 사용하십시오 - 애플리케이션의 맥락에 맞게 규칙 집합을 조정하십시오
- 코드 주석에 억제 사유를 기록하십시오
- 억제 항목을 정기적으로 검토하십시오
CI/CD 보안 파이프라인 아키텍처
완전한 보안 파이프라인:
- 커밋 전 후크: 비밀 정보 검사(gitleaks), SAST(semgrep)
- PR 검사: SAST 결과, 의존성 검사(Dependabot)
- 스테이징 배포: DAST 검사(ZAP 기준선)
- 운영 환경: 실행 시점 모니터링(RASP, WAF)
AppSec 효과 측정하기
CI/CD에서 AppSec을 위한 주요 지표:
- 보안 발견 사항을 해결하는 평균 시간
- 코드 1000줄당 발견 사항 비율
- 오탐률(개발자의 신뢰도에 영향을 줌)
- 취약점 누출률(스테이징과 운영 환경에서 발견된 비율 비교)
빠른 확인: SAST와 DAST
코드를 실행하지 않고 소스 코드를 분석하여 모든 커밋에서 CI 파이프라인에 직접 피드백을 제공하는 보안 테스트 유형은 무엇입니까?
강의 요약
SAST는 코드를 정적으로 분석하여 조기에 피드백을 제공하지만 오탐이 많습니다. DAST는 실행 중인 애플리케이션을 동적으로 테스트하여 실행 시점의 정확한 결과를 제공하지만 환경이 필요합니다. 두 방식 모두 CI/CD 파이프라인에 포함해야 합니다. 보안 테스트 시점을 앞당기면 수정 비용이 가장 저렴할 때 취약점을 발견할 수 있습니다. 널리 사용되는 도구로는 SAST용 Semgrep와 Bandit, DAST용 OWASP ZAP와 Nuclei가 있습니다. 오탐을 관리하려면 규칙 집합을 조정하고 억제 항목을 추적하십시오.
AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 76
- 레슨
- 303
자주 묻는 질문
“CI/CD 파이프라인의 SAST 및 DAST” 강의는 무료인가요?
네 — “CI/CD 파이프라인의 SAST 및 DAST” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“CI/CD 파이프라인의 SAST 및 DAST”에서 뭘 배우나요?
파이프라인에 SonarQube, Semgrep 또는 Bandit을 정적 분석용으로, OWASP ZAP을 동적 스캔용으로 통합합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“CI/CD 파이프라인의 SAST 및 DAST” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- CI/CD 파이프라인의 SAST 및 DAST
- 소프트웨어 구성 분석(SCA)
- 비밀 정보 스캔 및 하드코딩된 자격 증명
- 보안 챔피언과 위협 모델링