GitLab 한국어
팔로우
GitLab Duo Security Review, 스캐너가 놓치는 로직 결함 발견
정적 스캐너는 검증되지 않은 입력 및 하드코딩된 비밀과 같은 알려진 취약점 패턴을 효과적으로 식별합니다. 그러나 특정 도메인 내에서 올바른 코드가 의도하지 않은 작업을 수행하는 논리적 결함을 탐지하지 못합니다. 이러한 간과된 문제는 개발 후반부에 나타나 수정 비용이 더 많이 듭니다. 새로운 공개 베타 기능인 Security Review Flow는 보안 엔지니어의 관점에서 코드 변경 사항을 면밀히 조사하여 이를 해결합니다. 패턴 매칭에 의존하는 대신 코드의 의도를 추적하여 프로덕션에 도달하기 전에 논리적 결함을 포착합니다. 기존 스캐너는 애플리케이션의 권한 부여 모델, 데이터 민감도 규칙 및 의도된 워크플로에서 발생하는 취약점을 놓칩니다. 예로는 잘못된 객체 수준 권한 부여, 민감한 필드의 데이터 노출, 결제 없이 체크아웃을 완료하는 것과 같은 비즈니스 로직 오류가 있습니다. 수동 코드 검토 및 침투 테스트는 비용이 많이 들고 빠른 개발 속도에 맞춰 확장되지 않습니다. GitLab Duo Agent Platform의 일부인 Security Review Flow는 코드의 의도된 기능을 추론하여 이러한 격차를 해소합니다. 권한 부여 문제, 정보 공개, 대량 할당 및 경쟁 조건을 포함한 다양한 결함을 탐지합니다. 이 도구는 기존 스캐너 및 인간 분석을 대체하는 것이 아니라 보완하여 변경 시점에 코드를 검토하여 비용 효율적인 수정을 가능하게 합니다. 병합 요청이 준비되면 사용자는 Duo Security Review에 검토를 요청할 수 있으며, 이는 diff, 주변 코드 및 토론을 분석합니다. 결과는 자세한 설명, 심각도 및 제안된 수정 사항과 함께 diff 스레드로 제공됩니다. 검토 프로세스는 변경 사항을 자동으로 승인하지 않아 인간의 감독을 보장합니다. Security Review Flow는 GitLab Ultimate 고객을 위해 다양한 GitLab 플랫폼에서 공개 베타로 제공됩니다.