
OWASP 서버리스 Top 10

서버리스 아키텍처를 채택하면 애플리케이션을 관리하기 위한 서버를 직접 구축할 필요가 없어집니다. 그렇게 함으로써 보안 위협 중 일부는 인프라 제공업체에 넘어가게 됩니다. 비용 및 확장성과 같은 서버리스 애플리케이션 개발의 많은 장점에 더해, 일부 보안 측면도 일반적으로 신뢰할 수 있는 서비스 제공업체에 위임됩니다.
그러나 이러한 애플리케이션이 프로비저닝 서버 없이 실행되더라도 여전히 코드를 실행합니다. 이 코드가 안전하지 않은 방식으로 작성된 경우, 애플리케이션은 XSS(Cross-Site Scripting), 명령/ SQL 인젝션, DoS(Denial of Service), 취약한 인증 및 권한 부여 등과 같은 전통적인 애플리케이션 수준의 공격에 취약할 수 있습니다.
OWASP Top 10은 보안 실무자가 가장 흔한 애플리케이션 공격과 위험을 이해하기 위한 사실상의 표준 가이드이며, 이러한 데이터와 함께 악용 가능성, 탐지 가능성 및 영향에 대한 합의된 추정치를 결합하여 가장 중요한 10대 웹 애플리케이션 보안 위험을 선정하고 우선순위를 매깁니다. OWASP Serverless Top 10 프로젝트는 서버리스 애플리케이션의 상위 10대 보안 위험에 대한 동일한 통찰력을 제공하는 것을 목표로 합니다.
첫 번째 보고서는 서버리스 보안 세계를 처음으로 살펴보는 자료이며, 공식 OWASP Top 10 in Serverless 프로젝트의 기준선 역할을 할 것입니다. 이 보고서는 서버리스 세계에서 애플리케이션에 대한 성공적인 공격의 공격 벡터, 보안 취약점 및 비즈니스 영향의 차이점과, 가장 중요하게는 이를 방지하는 방법을 검토합니다. 보다시피, 공격 방지는 전통적인 애플리케이션 세계와 다릅니다. 원래 OWASP Top 10에 포함되지 않았지만 최종 버전과 관련이 있을 수 있는 추가 위험은 기타 고려 위험(Other Risks to Consider) 페이지에 나열되어 있습니다.
Slack: #project-sls-top10 채널 (초대 링크)