
애플리케이션 보안 학습을 위한 엄선된 리소스 목록
애플리케이션 보안 학습을 위한 엄선된 리소스 목록입니다. 책, 웹사이트, 블로그 게시물, 자가 평가 퀴즈가 포함되어 있습니다.
Paragon Initiative Enterprises에서 애플리케이션 보안 및 개발자 커뮤니티의 기여와 함께 유지 관리하고 있습니다. 또한 미래의 애플리케이션 보안 전문가에게 유용할 수 있는 다른 커뮤니티 프로젝트도 있습니다.
소프트웨어 보안 주제에 완전 초보자라면 애플리케이션 보안에 대한 부드러운 소개를 읽어보시면 도움이 될 수 있습니다.
자세한 내용은 기여 가이드를 참조하세요.










발표일: 2014년 2월 25일
암호학적으로 안전한 의사 난수 생성기에 대한 조언.
발표일: 2014년 8월 6일
Defuse Security의 프로젝트인 Crackstation의 게시물.
발표일: 2014년 5월 3일
Linux/BSD에서 /dev/urandom이 실패하게 만드는 여러 방법을 언급합니다.
발표일: 2015년 6월 21일
비즈니스를 운영하려면 비용 의식적이고 불필요한 지출을 최소화해야 합니다. 애플리케이션의 보안을 보장하는 데 따른 이점은 대부분의 회사에서 보이지 않기 때문에, 종종 비용 절감 조치로 안전한 소프트웨어 개발에 투자하는 것을 소홀히 합니다. 이러한 회사들이 깨닫지 못하는 것은 예방 가능한 데이터 침해가 초래할 수 있는 잠재적 비용(재정적 측면과 브랜드 평판 측면 모두)입니다.
평균적인 데이터 침해는 수백만 달러의 손해를 입힙니다.
대부분의 회사에서 안전한 소프트웨어를 개발하는 데 더 많은 시간과 인력을 투자하는 것은 이러한 불필요한 위험을 최소화하기 위해 가치가 있습니다.
발표일: 2015년 3월 25일
자신만의 암호 기능을 구축하려는 모든 사람이 꼭 읽어야 할 글입니다.
웹 애플리케이션 해커 핸드북 (2011)발표일: 2011년 9월 27일
웹 애플리케이션 보안에 대한 훌륭한 입문서; 다소 오래되었지만.
암호 공학 (2010)발표일: 2010년 3월 15일
전문적인 편집증을 키우면서 암호 설계 기술을 제시합니다.
DevOps 보안 (2018)발표일: 2018년 3월 1일
DevOps 보안은 DevOps와 보안 기술이 클라우드 서비스를 더 안전하게 만들기 위해 함께 적용되어야 하는 방법을 탐구합니다. 이 입문서는 웹 애플리케이션과 해당 인프라를 보호하는 데 사용되는 최신 관행을 검토하고, 제품에 보안을 직접 통합하는 기술을 가르칩니다.
그레이 햇 파이썬: 해커와 리버스 엔지니어를 위한 프로그래밍 (2009)발표일: 2009년 5월 3일
소프트웨어 보안 평가의 기술: 소프트웨어 취약점 식별 및 예방 (2006)발표일: 2006년 11월 30일
C 인터페이스 및 구현: 재사용 가능한 소프트웨어를 위한 기술 (1996)발표일: 1996년 8월 30일
리버싱: 리버스 엔지니어링의 비밀 (2005)발표일: 2005년 4월 15일
자바스크립트: 좋은 부분 (2008)발표일: 2008년 5월 1일
Windows 내부: Windows Server 2008 및 Windows Vista 포함, 5판 (2007)발표일: 2007년 6월 17일
Mac 해커 핸드북 (2009)발표일: 2009년 3월 3일
IDA Pro Book: 세계에서 가장 인기 있는 디스어셈블러의 비공식 가이드 (2008)발표일: 2008년 8월 22일
TCP/IP 인터네트워킹 Vol. II: ANSI C 버전: 설계, 구현 및 내부 (3판) (1998)발표일: 1998년 6월 25일
네트워크 알고리즘학: 고속 네트워크 장치 설계를 위한 학제적 접근 (2004)발표일: 2004년 12월 29일
계산 구조 (MIT 전기공학 및 컴퓨터 과학) (1989)발표일: 1989년 12월 13일
은밀한 소프트웨어: 소프트웨어 보호를 위한 난독화, 워터마킹, 변조 방지 (2009)발표일: 2009년 8월 3일
발표일: 2015년 3월 1일
발표일: 2020년 11월 1일
방탄 SSL 및 TLS (2014)발표일: 2014년 8월 1일
발표일: 2016년 9월 17일
3부작 시리즈의 첫 번째 부분으로, 웹 개발자와 아키텍트가 견고하고, 신뢰할 수 있으며, 유지보수 가능하고 안전한 소프트웨어, 네트워크 등을 만들기 위해 알아야 할 광범위하고 심층적인 내용을 다룹니다. 이 모든 것은 지속적으로 적시에 전달되며 불쾌한 놀라움이 없습니다.
3부작 시리즈의 두 번째 부분으로, 웹 개발자와 아키텍트가 견고하고, 신뢰할 수 있으며, 유지보수 가능하고 안전한 소프트웨어, VPS, 네트워크, 클라우드, 웹 애플리케이션을 만들기 위해 알아야 할 광범위하고 심층적인 내용을 다룹니다. 이 모든 것은 지속적으로 적시에 전달되며 불쾌한 놀라움이 없습니다.
플로리다 주립 대학의 Owen Redwood가 진행하는 취약점 연구 및 익스플로잇 개발 수업입니다.
강의를 꼭 확인하세요!
NYU Poly의 과거 침투 테스트 및 취약점 분석 과정의 자료를 바탕으로 개발된 Hack Night은 공격적 보안에 대한 각성하는 입문서입니다. 학생들이 13주에 걸쳐 다양하고 복잡한 몰입형 주제에 노출되면서, 복잡한 기술 내용이 매우 빠르게 다루어집니다.
이 웹사이트를 해킹하여 애플리케이션 보안을 배워보세요.
해커와 보안 전문가들이 훈련하러 오는 곳입니다.
웹 애플리케이션 보안에 대한 자가 평가 퀴즈
여러 언어/프레임워크에서 안전한 비밀번호 처리
보안 뉴스 소스 목록
저수준 x86 프로그래밍, 해킹 및 포렌식에 대한 비디오 강좌
캡처 더 플래그 - 어셈블리 및 임베디드 장치 보안 배우기
Matasano Security가 만든, 스스로 암호학을 가르치기 위한 일련의 프로그래밍 연습. 소개는 Maciej Ceglowski가 잘 설명합니다.
의도적으로 취약하게 만든 자바스크립트 웹 애플리케이션입니다.
온라인 공격자보다 먼저 공격하는 방법을 배우세요.
OWASP Top 10에 의도적으로 취약한 Node.JS 웹 애플리케이션으로, 튜토리얼, OWASP Zap API를 통한 보안 회귀 테스트, 도커 이미지를 제공합니다. 빠르게 시작할 수 있는 여러 옵션이 있습니다.
격주로 제공되는 앱시큐어리티 튜토리얼
OWASP ServerlessGoat는 OWASP가 유지 관리하고 PureSec이 만든 의도적으로 취약한 실제 AWS Lambda 서버리스 애플리케이션입니다. WebGoat를 설치하고, 취약점에 대해 배우고, 이를 악용하는 방법, 각 문제를 해결하는 방법을 배울 수 있습니다. 이 프로젝트에는 문제점과 이를 모범 사례로 해결하는 방법을 설명하는 문서도 포함되어 있습니다.
SecDim은 앱시큐어리티 에듀테인먼트 플랫폼입니다. 무료 Git 기반 실습을 통해 배우기 앱시큐어리티를 배우세요. 안전한 앱을 만들 자신이 있나요? 앱시큐어리티 게임으로 도전하세요! 버그를 수정하고 점수를 획득하여 리더보드에 이름을 올리세요.
잘못된 암호화 기술을 소개합니다.
NCC Group(구 Matasano, iSEC Partners, NGS Secure)의 블로그입니다.
보안과 성능에 대해 알아보세요.
출시일: 2018년 7월 30일
오픈소스 라이브러리와 도구를 만드는 암호화 회사의 블로그로, 애플리케이션과 인프라를 위한 실용적인 데이터 보안 접근 방식을 설명합니다.
웹 애플리케이션에서 발견되는 가장 일반적이고 중요한 상위 10가지 보안 취약점입니다.
유명한 SSL 및 TLS 도구 모음입니다.
HTTP 응답 헤더의 보안을 빠르고 쉽게 평가하세요.
무료 CSP 및 HPKP 보고 서비스입니다.
클릭재킹을 테스트하고 배우세요. 클릭재킹 PoC를 만들고, 스크린샷을 찍고, 링크를 공유하세요. HTTPS, HTTP, 인트라넷 및 내부 사이트를 테스트할 수 있습니다.
FunctionShield는 개발자가 서버리스 런타임에서 엄격한 보안 제어를 쉽게 적용할 수 있도록 하는 100% 무료 AWS Lambda 보안 및 Google Cloud Functions 보안 라이브러리입니다.
출시일: 2015년 2월 24일
Android 개발을 위한 보안 코딩 표준을 자세히 설명하는 커뮤니티 유지 위키입니다.
출시일: 2006년 5월 24일
C 프로그래밍을 위한 보안 코딩 표준을 자세히 설명하는 커뮤니티 유지 위키입니다.
출시일: 2025년 2월 22일
안전한 코딩을 통해 소프트웨어 보안을 개선하기 위한 지침을 제공합니다. 일반적인 프로그래밍 언어와 라이브러리를 다루며 구체적인 권장 사항에 중점을 둡니다.
출시일: 2006년 7월 18일
C++ 프로그래밍을 위한 보안 코딩 표준을 자세히 설명하는 커뮤니티 유지 위키입니다.
Security Driven .NET (2015)출시일: 2015년 7월 14일
.NET Framework 4.5를 대상으로 하는 안전한 애플리케이션 개발에 대한 소개로, 특히 암호화 및 보안 엔지니어링 주제를 다룹니다.
출시일: 2020년 5월 5일
OWASP 상위 10개 취약점에 대한 Clojure 예제가 포함된 저장소입니다.
출시일: 2017년 8월 3일
메모리에서 민감한 데이터를 관리하기 위한 가이드입니다.
출시일: 2007년 1월 12일
Java 프로그래밍을 위한 보안 코딩 표준을 자세히 설명하는 커뮤니티 유지 위키입니다.
출시일: 2014년 4월 2일
오라클에서 직접 제공하는 안전한 Java 프로그래밍 지침입니다.
출시일: 2015년 10월 13일
안전한 Node.js 애플리케이션 개발에 유용한 정보를 많이 다룹니다.
출시일: 2020년 6월 17일
Electron.js 기반 애플리케이션을 보호하기 위한 엄선된 리소스 목록입니다.
Essential Node.js Security (2017)출시일: 2017년 7월 19일
실습 중심으로 소스 코드가 풍부하여 Node.js 웹 애플리케이션 보안에 대한 실용적인 가이드입니다.
Security Training by ^Lift SecurityNode Security Project를 주도한 팀에서 배우세요.
Security Training from BinaryMist물리적, 인적, VPS, 네트워크, 클라우드, 웹 애플리케이션을 포괄하는 다양한 유형의 정보 보안 교육을 제공합니다. 대부분의 내용은 Kim이 수년간 작업해 온 도서 시리즈에서 가져왔습니다. 자세한 정보는 여기에서 확인할 수 있습니다.
출시일: 2014년 11월 28일
PHP 애플리케이션의 타이밍 공격에 대한 친절한 소개
출시일: 2015년 4월 21일
비밀번호 정책, 비밀번호 저장, '로그인 유지' 쿠키, 계정 복구에 대해 논의합니다.
출시일: 2013년 4월 22일
XSS에 취약하지 않은 소프트웨어를 구축하기 위한 Padriac Brady의 조언
출시일: 2011년 11월 23일
이 글은 몇 년 전의 것이지만, PHP 7을 향해 나아가고 있는 지금도 많은 조언이 여전히 유효합니다.
출시일: 2014년 6월 16일
@timoh6가 PHP에서 데이터 암호화 구현을 설명합니다.
출시일: 2014년 5월 26일
요약 - 이스케이프하지 말고, 준비된 구문을 사용하세요!
출시일: 2015년 8월 7일
자주 오용되는 암호화 용어와 기본 개념에 대한 이해하기 쉬운 개요로, PHP 예제 코드가 포함되어 있습니다.
암호화 용어가 혼란스럽다면 여기서 시작하세요.
출시일: 2015년 8월 2일
종단 간 네트워크 계층 암호화(HTTPS)와 저장 데이터의 안전한 암호화의 중요성에 대해 논의한 후, 개발자가 libsodium, Defuse Security의 안전한 PHP 암호화 라이브러리 또는 OpenSSL 중 어떤 것을 사용하든 특정 사용 사례에 사용해야 하는 구체적인 암호화 도구를 소개합니다.
출시일: 2017년 12월 12일
이 가이드는 전자책 PHP: The Right Way의 보완 자료로, 일반적인 PHP 프로그래머 주제(예: 코드 스타일)보다는 보안에 중점을 둡니다.
Securing PHP: Core ConceptsSecuring PHP: Core Concepts는 가장 일반적인 보안 용어에 대한 가이드 역할을 하며 일상적인 PHP에서의 예제를 제공합니다.
안전한 웹 애플리케이션을 구축하는 데 응용 암호학 박사 학위가 필요하지 않습니다. libsodium을 사용하면 개발자가 스트림 암호가 무엇인지조차 몰라도 빠르고 안전하며 신뢰할 수 있는 애플리케이션을 개발할 수 있습니다.
PHP 애플리케이션을 위한 대칭 키 암호화 라이브러리입니다. (직접 구현하는 것보다 권장됩니다!)
PHP 5.3.7+ 또는 5.4를 사용 중이라면 이 라이브러리를 사용하여 비밀번호를 해싱하세요.
무작위 문자열이나 숫자를 생성하는 데 유용합니다.
안전한 OAuth2 서버 구현
PHP 7은 새로운 CSPRNG 함수 세트인 random_bytes()와 random_int()를 제공합니다. 이는 PHP 5 프로젝트에서 동일한 API를 제공하기 위한 커뮤니티 노력(전방 호환성 계층)입니다. MIT 라이선스로 허용됩니다.
역할 기반 액세스 제어와 Paragon Initiative Enterprises의 안전한 '로그인 유지' 체크박스 권장 사항을 구현하는 안전한 인증 및 권한 부여 라이브러리입니다.
PHP 애플리케이션에서 사용할 수 있는 이식 가능한 퍼블릭 도메인 비밀번호 해싱 프레임워크입니다.
websec.io는 일반적인 보안 기본 사항, 신기술 및 PHP 관련 정보와 관련된 주제로 개발자에게 보안 교육을 제공하는 데 전념합니다.
플로리다주 올랜도에 위치한 기술 및 보안 컨설팅 회사의 블로그입니다.
PHP, 보안, 성능 및 일반적인 웹 애플리케이션 개발에 관한 블로그입니다.
Pádraic Brady는 Zend Framework 보안 전문가입니다.
PHP, 보안 및 커뮤니티에 관한 주간 뉴스레터입니다.
출시일: 2011년 1월 10일
Perl 프로그래밍을 위한 보안 코딩 표준을 자세히 설명하는 커뮤니티 유지 위키입니다.
피해야 할 표준 라이브러리 기능을 나열하고, Python 특화된 다른 장의 섹션을 참조합니다.
Black Hat Python: Python Programming for Hackers and PentestersNoStarch Press의 Justin Seitz가 쓴 Black Hat Python은 공격적인 보안을 다루는 사람들에게 훌륭한 책입니다.
Violent PythonViolent Python은 공격적인 컴퓨팅 개념에 대한 이론적 이해에서 실질적인 구현으로 나아가는 방법을 보여줍니다.
출시일: 2014년 6월 21일
OWASP Python Security 프로젝트에서 유지 관리하는 위키입니다.
출시일: 2014년 3월 10일
Fedora 보안 팀의 안전한 Ruby 개발 가이드입니다. Github에서도 확인할 수 있습니다.


