QA 및 릴리스 보증
API 보안
귀사의 REST 및 GraphQL API의 약점을 악용당하기 전에 찾아내세요. 귀사의 허가를 받아 인증, 인가, 데이터 노출을 테스트하고, 검증된 발견 사항을 보고하며, 수정 사항을 재테스트합니다.

저희가 테스트하는 API의 소유자
앱은 화면이 허용하는 방식으로만 API를 호출하지만, 누구든 수정된 요청을 직접 API에 보낼 수 있습니다. 그러한 요청이 무엇을 읽고, 변경하고, 고갈시킬 수 있는지 알아야 합니다.
- 여러 테넌트가 하나의 API와 데이터베이스를 공유하는 SaaS 제품
- 트래픽을 분석하기만 하면 누구든 백엔드 API를 호출할 수 있는 모바일 앱 팀
- AI 코딩 도구로 빠르게 성장했지만 보안 테스트를 한 번도 거치지 않은 API를 보유한 팀
각 API 위험을 테스트하는 방법
여러 사용자 역할이 있는 REST API를 위한 예시 계획이며, 여러분의 구성은 합의된 범위를 따릅니다.
| 자동 스캔 | 수동 테스트 | 수정 후 재테스트 | 회귀 점검 | |
|---|---|---|---|---|
| 인증 및 토큰 | 선택적으로 사용 | 이 영역의 핵심 기법 | 이 영역의 핵심 기법 | 선택적으로 사용 |
| 객체 수준 권한 부여 | 여기서는 거의 쓸모없음 | 이 영역의 핵심 기법 | 이 영역의 핵심 기법 | 이 영역의 핵심 기법 |
| 입력 처리 및 인젝션 | 이 영역의 핵심 기법 | 선택적으로 사용 | 이 영역의 핵심 기법 | 이 영역의 핵심 기법 |
| 속도 제한 및 무차별 대입 | 선택적으로 사용 | 이 영역의 핵심 기법 | 선택적으로 사용 | 여기서는 거의 쓸모없음 |
| 응답의 과도한 데이터 | 선택적으로 사용 | 이 영역의 핵심 기법 | 이 영역의 핵심 기법 | 선택적으로 사용 |
| 비즈니스 로직 악용 | 여기서는 거의 쓸모없음 | 이 영역의 핵심 기법 | 이 영역의 핵심 기법 | 선택적으로 사용 |
- 이 영역의 핵심 기법
- 선택적으로 사용
- 여기서는 거의 쓸모없음
귀사의 API는 데이터로 통하는 정문입니다
대부분의 심각한 API 결함은 특이한 것이 아닙니다. 사용자가 ID를 바꿔 다른 사람의 레코드를 읽거나, 엔드포인트가 화면에 표시되는 것보다 많은 필드를 반환하거나, 속도 제한이 누락되어 무차별 대입과 스크래핑을 부릅니다. 귀사의 API가 자체 앱, 파트너 또는 고객에게 서비스를 제공하든, 서면으로 승인한 범위 내에서 OWASP 가이드에 따라 테스트합니다. 수정 가이드와 함께 재현 가능한 발견 사항을 받으시고, 수정이 적용되면 저희가 재테스트합니다.
AI 지원 커버리지, 수동으로 확인된 발견 사항
AI가 돕는 방식
- API 명세, 코드, 트래픽에서 엔드포인트, 매개변수, 역할을 매핑하여 무엇을 테스트할지 계획합니다.
- 어떤 역할이 누구의 데이터에 대해 무엇을 호출할 수 있는지에 대한 인가 테스트 매트릭스를 작성하여 테스터가 작업할 수 있게 합니다.
- 각 엔드포인트의 스키마와 비즈니스 규칙으로부터 퍼징 입력과 악용 사례를 초안으로 작성합니다.
- 문제가 확인되면 코드와 로그에서 동일한 결함이 다른 곳에 있는지 검색합니다.
전문가가 책임지는 부분
- 보안 엔지니어가 귀사와 범위 및 교전 규칙을 합의합니다. 테스트는 귀사가 승인한 범위 내에 머무릅니다.
- 각 발견 사항은 보고되기 전에 수동으로 재현됩니다. 가공되지 않은 스캐너 출력은 발견 사항으로 전달되지 않습니다.
- 결제 단계를 건너뛰는 것과 같은 비즈니스 로직 악용은 먼저 귀사의 워크플로우를 익힌 사람이 테스트합니다.
- 심각도는 귀사의 데이터와 사용자에 미치는 실제 영향으로 등급이 매겨지며, 수정 조언은 귀사의 프레임워크에 맞춰집니다.
받게 되는 것
검증된 발견 사항을 포함한 승인된 API 테스트
API 공격 표면 지도
엔드포인트, 메서드, 역할, 데이터 흐름, 타사 연결이 문서화되며, 테스트 중에 발견된 문서화되지 않은 엔드포인트도 포함됩니다.
인가 테스트
역할과 테넌트 전반에 걸친 객체 수준 및 함수 수준 접근 점검으로, 한 사용자가 다른 사용자의 데이터나 작업에 도달할 수 있는 지점을 찾습니다.
인증 및 토큰 검토
로그인, 비밀번호 재설정, 세션 만료, 다단계 흐름, 그리고 JWT, OAuth, API 키에 대한 토큰 처리를 약점이 있는지 점검합니다.
입력, 노출 및 악용 점검
인젝션, 대량 할당, 응답 내 과도한 데이터, 속도 제한, 그리고 GraphQL 쿼리 깊이, 배칭, 인트로스펙션 제어.
수정 사항이 포함된 발견 사항 리포트
각 문제는 OWASP API Security Top 10에 매핑되며, 재현 단계, 영향, 심각도, 그리고 귀사의 프레임워크를 위한 수정 가이드가 함께 제공됩니다.
재테스트 및 회귀 점검
수정 사항이 작동하는지 확인하기 위해 재테스트하고, 주요 보안 점검을 귀사의 자동화된 테스트에 추가하여 동일한 결함이 재발하면 포착되도록 합니다.
API 보안 평가가 진행되는 방식
- 01
범위 및 승인
엔드포인트, 환경, 테스트 계정, 교전 규칙을 서면으로 합의합니다. 귀사의 승인 없이는 아무것도 테스트하지 않습니다.
- 02
매핑 및 계획
명세, 코드, 트래픽에서 엔드포인트, 역할, 데이터 흐름을 매핑한 다음, 가장 위험이 큰 데이터와 작업을 중심으로 테스트를 계획합니다.
- 03
테스트 및 확인
자동화된 스캔과 인가, 인증, 입력 처리, 악용 사례에 대한 수동 테스트를 결합합니다. 모든 발견 사항을 확인합니다.
- 04
보고, 수정, 재테스트
수정 가이드와 함께 재현 가능한 발견 사항을 제공하고, 원하시면 수정을 돕고, 그런 다음 재테스트하고 회귀 점검을 추가합니다.
AI 도구와 함께 작업하는 두 가지 방법
AI는 테스트 초안 작성과 결함 조사를 돕습니다. 코드와 테스트 데이터를 어디에서 처리할 수 있는지 선택하세요.
- Claude Code / OpenAI Codex 엔지니어링
귀사 조직이 승인한 클라우드 설정으로 Claude Code 및/또는 OpenAI Codex를 사용합니다.
이 패키지에 대해 논의하기
확실하지 않으신가요? 범위 지정 중에 저희가 하나를 추천하겠습니다. AI 딜리버리 옵션 비교하기
일반적인 API 보안 요청
고객 사례 연구가 아니라, 저희가 범위를 정하는 일반적인 시나리오입니다.
팀 워크스페이스 추가 후 테넌트 검사
한 SaaS 제품이 팀 워크스페이스를 추가하면서 이제 모든 쿼리에 테넌트 검사가 필요해졌습니다. 우리는 모든 역할에 걸쳐 서로 다른 테넌트의 계정으로 테스트하여 한 테넌트가 다른 테넌트의 데이터를 읽거나 변경할 수 있는지 확인하고, 수정 사항이 반영되면 다시 테스트합니다.
외부 개발자를 위한 API 키
한 회사가 외부 개발자에게 API 키를 발급할 계획입니다. 우리는 키가 어떻게 범위가 지정되고, 교체되고, 폐기되는지 점검하고, 키가 의도된 범위를 넘어 무엇에 접근할 수 있는지 테스트하며, 속도 제한이 키별로 적용되는지 확인합니다.
앱을 신뢰하는 체크아웃 API
한 상점의 체크아웃 API는 앱이 보내는 대로 합계와 할인 코드를 받아들입니다. 우리는 수정된 요청이 가격을 변경하거나, 코드를 재사용하거나, 결제 단계를 건너뛸 수 있는지 테스트하고, 각 발견 사항을 수작업으로 확인합니다.
API 테스트가 다루지 않는 것
- 웹 프런트엔드, 클라우드 설정, 그리고 여러 시스템에 걸쳐 연쇄되는 공격은 침투 테스트에서 다루며, 여기서는 API가 대상입니다.
- 엔드포인트 재설계나 API 재구축은 포함되지 않습니다. 구조적 수정은 API 개발로 범위를 지정할 수 있습니다.
- 여러분이 호출하지만 소유하지 않는 서비스는 소유자가 동의하지 않는 한 범위에서 제외됩니다. 대신 우리는 여러분의 API가 그러한 서비스의 오류에 어떻게 대처하는지 테스트합니다.
- API 소스 코드 전체를 읽는 것은 코드 감사 및 검토입니다. 여기서 코드는 발견 사항을 찾아내고 확인하는 데 사용됩니다.
API 보안이 설계, QA, 운영과 연결되는 방식
설계: 안전하고 명확한 오류 상태
디자이너와 엔지니어가 내부 세부 정보를 공격자에게 드러내지 않으면서 사용자를 돕는 오류 및 권한 거부 메시지를 합의합니다.
QA: 모든 릴리스에서의 보안
인가 및 입력 점검이 회귀 스위트에 합류하므로, 새 엔드포인트와 AI 생성 변경 사항이 동일한 방식으로 테스트됩니다.
운영: 모니터링 및 시크릿
발견 사항은 API 로깅, 의심스러운 사용에 대한 알림, 시크릿 교체, 게이트웨이 속도 제한으로 이어지며, 귀사의 DevOps 팀과 함께 구성됩니다.
지속: API가 성장함에 따라 재테스트
새 엔드포인트와 주요 릴리스는 귀사와 합의한 일정에 따라 검토되고 재테스트되므로, 커버리지가 API와 보조를 맞춥니다.
FAQ
자주 묻는 질문
REST API뿐만 아니라 GraphQL도 테스트하나요?
네. GraphQL은 추가적인 주의가 필요합니다: 인트로스펙션 노출, 쿼리 깊이 및 복잡성 제한, 배칭 악용, 필드 수준 인가. 귀사가 승인한 범위 내에서 둘 다 테스트합니다.
API 보안 평가로 저희가 규정을 준수하게 되나요?
그 자체만으로는 아니며, 어떤 테스트도 그럴 수 없습니다. 저희는 귀사의 규정 준수 작업을 지원합니다: 테스트는 OWASP 가이드를 따르고, 리포트는 감사관과 귀사 고객의 보안 팀이 검토할 수 있도록 작성되며, 재테스트 결과는 문제가 수정되었다는 증거를 준비하는 데 도움이 됩니다.
취약점도 수정해 주시나요?
네. 저희 엔지니어가 수정을 구현하거나, 귀사의 개발자와 함께 작업하거나, 귀사의 수정 풀 리퀘스트를 검토할 수 있습니다. 어느 쪽이든 각 수정을 재테스트하고 회귀 점검을 추가하므로, 그것이 작동한다는 증거를 갖게 됩니다.
AI 도구가 저희 API 명세와 발견 사항을 보나요?
보안 발견 사항은 민감하기 때문에, 귀사가 선택한 경계 내에서만 봅니다. 프라이빗 / 로컬 AI 엔지니어링에서는 모델이 귀사가 통제하는 인프라나 저희가 합의한 격리된 환경에서 실행됩니다. Claude Code / OpenAI Codex 엔지니어링에서는 상용 제공자가 합의된 계정 및 보존 조건에 따라 데이터를 처리합니다. 가능한 한 테스트 계정과 합성 데이터를 사용합니다.
다른 누군가가 하기 전에 귀사의 API를 테스트하세요
귀사의 API, 그것을 사용하는 사람, 그것이 처리하는 데이터에 대해 알려주세요. 승인된 테스트를 위한 범위와 교전 규칙을 제안하겠습니다.


