보통SW-EH-01CWE-209⚠️ SW-EH 에러처리
오류 메시지를 통한 정보 노출
Information Exposure Through Error Message
예외 발생 시 스택 트레이스, DB 쿼리, 시스템 경로 등 내부 정보가 사용자에게 노출되는 취약점
⚡ 발생 원인
개발 환경 오류 설정을 프로덕션에 그대로 적용
💥 보안 영향
시스템 구조 파악, 취약점 정보 획득으로 공격 용이화
취약한 코드 vs 안전한 코드
취약한 코드 (python)
# 취약한 코드 - 상세 오류를 응답에 포함
try:
result = db.execute(query)
except Exception as e:
return jsonify({
'error': str(e), # 스택 트레이스 노출
'query': query, # SQL 쿼리 노출
'traceback': traceback.format_exc()
})안전한 코드 (python)
# 안전한 코드 - 로그에만 기록, 사용자에게 일반 메시지
import logging
logger = logging.getLogger(__name__)
try:
result = db.execute(query)
except Exception as e:
logger.error('DB 오류', exc_info=True) # 서버 로그에만 기록
return jsonify({'error': '처리 중 오류가 발생했습니다.'}), 500🛡️
ISMS-P 인증기준 연계
2.9.5 로그 및 접속기록 관리
🔬 AI 코드 진단
내 코드에 오류 메시지를 통한 정보 노출 취약점이 있는지 바로 확인하세요
코드를 붙여넣으면 AI가 KISA 7대 보안약점 기준으로 오류 메시지를 통한 정보 노출 등 취약점을 자동 분석합니다.
AI 코드 진단 실습 →전문가 보안 점검
오류 메시지를 통한 정보 노출 등 SW 보안약점을 전문가가 직접 점검해드립니다
ISMS-P 선임심사원이 직접 수행하는 수탁사 보안성 검토 서비스입니다.
KISA SW 개발보안 가이드 기준으로 코드·시스템 전체를 점검하고 ISMS-P 심사 증적을 제공합니다.