TechFi 유료 서비스 · 한시적 테스트 개방 중
이 기능은 테크파이(TechFi)의 허가 기업에만 제공되는 유료 서비스입니다. 현재 테스트 목적으로 일시 공개되었으며, 정식 이용 시 도입 문의가 필요합니다.
SW 보안약점(Security Weakness)은 소프트웨어 개발 과정에서 코드 수준으로 발생하는 잠재적 보안 결함입니다. KISA SW 개발보안 가이드가 정의한 7대 유형(입력데이터 검증·보안기능·에러처리 등) 40개 항목 상세 사전과 AI 코드 진단 실습을 무료로 제공합니다.
7대 유형
KISA 기준
40개 항목
주요 보안약점
코드 예시
취약/안전 비교
AI 진단
실시간 코드 분석
27개 항목
배운 내용을 테스트해보세요
SQL 인젝션·XSS·CSRF·JWT 취약점 등 SW보안 주제 퀴즈로 내 실력을 확인해보세요. PassFi 보안 퀴즈 42문항 중 #SW보안 카테고리를 도전해보세요.
전문가 보안 점검
SW 보안약점, 직접 학습했다면 전문가 점검으로 완성하세요
ISMS-P 선임심사원이 수행하는 수탁사 보안성 검토 서비스입니다. KISA SW 개발보안 가이드 기준 코드·시스템 전반을 점검하고 ISMS-P 심사 증적을 제공합니다.
전문가 보안 점검 신청 →SW 보안약점(Software Security Weakness)은 소프트웨어 개발 과정에서 코드 수준으로 발생하는 잠재적 보안 결함으로, 방치하면 공격자가 악용할 수 있는 SW 취약점(Vulnerability)으로 발전합니다. KISA(한국인터넷진흥원)는 SW 개발보안 가이드를 통해 7대 유형 40개 항목을 정의하고, 개발 단계에서 이를 제거하도록 권고합니다. ISMS-P 인증 심사에서도 SW 보안약점 점검은 필수 항목입니다.
| 유형 코드 | 유형명 | 항목 수 | 대표 약점 |
|---|---|---|---|
| SW-IV | 입력데이터 검증·표현 | 27개 | SQL 삽입, XSS, 경로 조작, OS 명령어 삽입, CSRF |
| SW-SF | 보안기능 | 5개 | 중요정보 하드코딩, 취약한 암호화, 부적절한 인증 |
| SW-TS | 시간·상태 | 3개 | TOCTOU, 경쟁 조건, 무한 루프 |
| SW-EH | 에러처리 | 3개 | 오류 정보 노출, 예외 미처리 |
| SW-CE | 코드오류 | 4개 | Null 역참조, 정수 오버플로우, 부적절한 자원 해제 |
| SW-EN | 캡슐화 | 3개 | private 배열 직접 반환, 잘못된 데이터 은닉 |
| SW-AP | API 오용 | 2개 | 위험한 함수 사용, DNS lookup 결과 신뢰 |
SW 보안약점(Weakness)은 잠재적 코드 결함이고, SW 취약점(Vulnerability)은 실제로 악용 가능한 보안 결함입니다. 개발 단계에서 보안약점을 제거하면 취약점으로 발전하는 것을 예방할 수 있습니다.
PreparedStatement(파라미터화 쿼리) 또는 ORM을 사용하고, 입력값 화이트리스트 검증을 적용합니다. 직접 문자열 연결로 쿼리를 생성하는 방식은 절대 사용하지 않아야 합니다.
출력 시 HTML 특수문자(&·<·>·"·' 등) 인코딩, Content Security Policy(CSP) 헤더 설정, DOM 조작 시 innerHTML 대신 textContent를 사용합니다.
서버에서 생성한 무작위 CSRF 토큰을 폼에 포함해 검증하거나, SameSite=Strict 쿠키 속성을 적용합니다. GET 요청으로 서버 상태를 변경하지 않도록 설계해야 합니다.
CWE(Common Weakness Enumeration)는 MITRE가 관리하는 보안 약점 표준 분류 체계입니다. KISA 보안약점 항목들은 CWE 번호와 매핑됩니다. SQL 인젝션은 CWE-89, XSS는 CWE-79, CSRF는 CWE-352입니다.
팀 교육이 필요하신가요?
개발팀을 넘어 전사 보안 교육이 필요하다면 PassFi 엔터프라이즈를 확인해보세요.
SW 보안약점 · AI 보안 · ISMS-P · 개인정보보호를 통합 관리합니다.