AI를 활용한 보안 중심 개발

개발자를 위한 고급 AI 코딩 활용

Thalia Barrera

AI Engineering Curriculum Manager, DataCamp

테스팅에서 보안으로

애플리케이션 코드를 보호하는 방패

 

 

  • 잘 테스트된 코드가 안전한 것은 아닙니다
  • 프로덕션 배포 전 취약점 예방에 집중하세요
개발자를 위한 고급 AI 코딩 활용

보안 우선 원칙

 

 

보안 우선 원칙 다이어그램

 

 

  • 취약점 패턴을 조기에 발견
  • ✔ 패치가 아닌 보안 실무로 수정
  • ✔ 보안 검사 자동화
개발자를 위한 고급 AI 코딩 활용

보안에 AI를 활용하는 이유

보안 문제를 스캔하는 AI 로봇

 

 

  • 낯선 코드를 신속히 스캔
  • 위험 지점을 식별
  • 구체적인 수정 방안 제안
개발자를 위한 고급 AI 코딩 활용

AI 보조 보안 검토

🤖 보안 프롬프트:

귀하는 애플리케이션 보안 엔지니어입니다.

이 저장소에서 SQL 인젝션, 크로스사이트 스크립팅, CSRF, 명령어 인젝션, 인증/인가 누락, 민감 데이터 노출 등 일반적인 취약점을 검색하세요. CWE Top 25 가장 위험한 소프트웨어 취약점을 따르세요.

각 항목에 대해 다음을 포함하세요:

  • 발생 위치와 위험한 이유.
  • 취약점을 유발할 수 있는 최소한의 개념 증명 입력값.
개발자를 위한 고급 AI 코딩 활용

보안 검토 결과

주요 취약점

개발자를 위한 고급 AI 코딩 활용

보안 스캐너로 검증

 

스캔 명령어

  • 스캐너로 AI 결과 검증
  • pip-audit → 의존성 취약점
  • semgrep → 안전하지 않은 코드 패턴
개발자를 위한 고급 AI 코딩 활용

스캐너 결과 해석

🤖 결과 해석 프롬프트:

다음은 스캔 출력입니다. 결과를 해석하고, 공식 명칭이 있는 경우 이를 사용하여 발견된 취약점을 나열해 주세요.

항목을 빠른 수정, 중간 수준, 아키텍처 변경으로 분류하세요. 각 항목의 위험도와 심각도를 포함하세요.

<보안 보고서를 여기에 붙여넣으세요>

스캔 보고서

개발자를 위한 고급 AI 코딩 활용
개발자를 위한 고급 AI 코딩 활용

보안 검사 자동화

 

🤖 CI 프롬프트:

이 코드베이스의 CI 워크플로에 pip-audit 및 semgrep 명령어를 추가하여 정기적인 보안 스캔을 실행하세요.

높은 심각도 항목 발견 시 워크플로가 실패하도록 구성하고, 출력이 결정론적으로 유지되도록 하세요.

AI CI 구성

  • CI 워크플로에 통합
  • 단위/통합 테스트 자동화
  • 의존성 감사정적 분석 자동화
  • 웹 서비스에 OWASP ZAP 추가
개발자를 위한 고급 AI 코딩 활용

보안 프롬프트 패턴

모호한 프롬프트와 보안 프롬프트 비교

개발자를 위한 고급 AI 코딩 활용

3단계 패턴

 

 

  • 위협 모델 → 보호 대상 파악
  • 보안 기본값 → 안전한 기본 요소
  • 검증 테스트 → 재발 방지

 

 

3단계 보안 프롬프트 패턴

개발자를 위한 고급 AI 코딩 활용

연습해 봅시다!

개발자를 위한 고급 AI 코딩 활용

Preparing Video For Download...