API 보안 테스팅 분석기
API 보안 테스팅 분석기에 대해 설명합니다.
히스토리 GitLab 17.0에서 "DAST API 분석기"에서 "API 보안 테스팅 분석기"로 이름이 변경 되었습니다. 웹 API를 테스트해 다른 QA 프로세스가 놓칠 수 있는 버그와 잠재적 보안 이슈를 찾아냅니다. API 보안 테스팅은 다른 보안 스캐너 및 자체 테스트 프로세스에 더해 사용합니다. API 보안 테스팅 테스트는 CI/CD 워크플로의 일부로 실행하거나, 온디맨드 로 실행하거나, 두 방식을 함께 사용할 수 있습니다. Warning 운영 서버를 대상으로 API 보안 테스팅을 실행하지 않습니다. API가 수행할 수 있는 모든 기능을 실행할 뿐 아니라 API의 버그를 유발할 수도 있습니다. 여기에는 데이터 수정이나 삭제 같은 동작이 포함됩니다. API 보안 테스팅은 테스트 서버를 대상으로만 실행합니다. 시작하기 # CI/CD 구성을 편집해 API 보안 테스팅을 시작합니다. 필수 조건: 지원되는 API 유형 중 하나를 사용하는 웹 API가 있어야 합니다: REST API SOAP GraphQL 폼 본문, JSON 또는 XML 다음 형식 중 하나로 된 API 사양이 있어야 합니다: OpenAPI v2 또는 v3 사양 GraphQL 스키마 HTTP Archive(HAR) Postman Collection v2.0 또는 v2.1 스캔 하나는 사양 하나만 지원합니다. 사양을 두 개 이상 스캔하려면 스캔을 여러 번 실행합니다. Linux/amd64에서 docker 실행기 를 사용하는 GitLab Runner 가 있어야 합니다. 배포된 대상 애플리케이션이 있어야 합니다. 자세한 내용은 배포 옵션 을 참고합니다. deploy Stage 다음에 dast Stage가 CI/CD 파이프라인 정의에 추가되어 있어야 합니다. 예를 들면 다음과 같습니다: stages: - build - test - deploy - dast API 보안 테스팅을 활성화하려면 환경의 요구 사항에 맞게 GitLab CI/CD 구성 YAML을 수정해야 합니다. 스캔할 API는 다음으로 지정할 수 있습니다: OpenAPI v2 또는 v3 사양 GraphQL 스키마 HTTP Archive(HAR) Postman Collection v2.0 또는 v2.1 결과 이해하기 # 보안 스캔의 출력을 확인하려면: 상단 바에서 Search or go to 를 선택하고 프로젝트를 찾습니다. 왼쪽 사이드바에서 Build > Pipelines 를 선택합니다. 파이프라인을 선택합니다. Security 탭을 선택합니다. 취약점을 선택해 다음을 포함한 세부 정보를 확인합니다: Status: 취약점이 분류되었는지 또는 해결되었는지를 나타냅니다. Description: 취약점의 원인, 잠재적 영향, 권장 조치 단계를 설명합니다. Severity: 영향도에 따라 여섯 단계로 분류됩니다. 심각도 수준 자세히 보기 . Scanner: 해당 취약점을 탐지한 분석기를 식별합니다. Method: 취약한 서버 상호 작용 유형을 확인합니다. URL: 취약점의 위치를 표시합니다. Evidence: 해당 취약점의 존재를 증