SecuFiby TechFi
매우위험SW-SF-09CWE-259🔐 SW-SF 보안기능

하드코드된 패스워드

Hardcoded Password

소스코드나 설정 파일에 패스워드, API 키, 비밀 키 등을 직접 하드코딩하는 취약점

⚡ 발생 원인

편의를 위해 자격증명을 코드에 직접 삽입

💥 보안 영향

GitHub 유출 시 즉각적인 시스템 침해, API 키 도용

취약한 코드 vs 안전한 코드

취약한 코드 (javascript)

// 취약한 코드 - 자격증명 하드코딩
const DB_PASSWORD = 'admin1234!';
const API_KEY = 'sk-abc123def456...';
const client = new OpenAI({ apiKey: 'sk-proj-...' });

// 데이터베이스 연결
const pool = mysql.createPool({
  password: 'myDBpass!@#'
});

안전한 코드 (javascript)

// 안전한 코드 - 환경변수 사용
const DB_PASSWORD = process.env.DB_PASSWORD;
const API_KEY = process.env.OPENAI_API_KEY;
const client = new OpenAI({ apiKey: process.env.OPENAI_API_KEY });

// .env 파일 사용 (.gitignore에 반드시 추가)
// .env.example 파일로 필요한 변수 목록만 공유
🛡️

ISMS-P 인증기준 연계

2.7.1 암호정책 적용

🔬 AI 코드 진단

내 코드에 하드코드된 패스워드 취약점이 있는지 바로 확인하세요

코드를 붙여넣으면 AI가 KISA 7대 보안약점 기준으로 하드코드된 패스워드 등 취약점을 자동 분석합니다.

AI 코드 진단 실습 →

전문가 보안 점검

하드코드된 패스워드 등 SW 보안약점을 전문가가 직접 점검해드립니다

ISMS-P 선임심사원이 직접 수행하는 수탁사 보안성 검토 서비스입니다.
KISA SW 개발보안 가이드 기준으로 코드·시스템 전체를 점검하고 ISMS-P 심사 증적을 제공합니다.

🔐 SW-SF 관련 취약점 (보안기능)