InfoGrab DocsInfoGrab Docs

정적 애플리케이션 보안 테스팅(SAST)

GitLab SAST를 사용하여 소스 코드의 보안 취약점을 CI/CD 파이프라인에서 자동으로 탐지하고 관리하는 방법을 설명합니다.

table.sast-table tr:nth-child(even) { background-color: transparent; } table.sast-table td { border-left: 1px solid #dbdbdb; border-right: 1px solid #dbdbdb; border-bottom: 1px solid #dbdbdb; } table.sast-table tr td:first-child { border-left: 0; } table.sast-table tr td:last-child { border-right: 0; } table.sast-table ul { font-size: 1em; list-style-type: none; padding-left: 0px; margin-bottom: 0px; } table.no-vertical-table-lines td { border-left: none; border-right: none; border-bottom: 1px solid #f0f0f0; } table.no-vertical-table-lines tr { border-top: none; } 정적 애플리케이션 보안 테스팅(SAST)은 소스 코드의 취약점을 프로덕션에 도달하기 전에 찾아냅니다. CI/CD 파이프라인에 직접 통합되어, 수정이 가장 쉽고 비용도 가장 적게 드는 개발 단계에서 보안 문제를 식별합니다. 개발 후반에 발견되는 보안 취약점은 비용이 큰 지연과 침해 위험으로 이어집니다. SAST 스캔은 커밋마다 자동으로 실행되므로, 워크플로를 방해하지 않고 즉시 피드백을 받을 수 있습니다. GitLab Duo로 거짓 양성 감소 및 취약점 해결 # SAST 스캐너는 취약점 리포트에 노이즈를 만드는 거짓 양성을 생성할 수 있습니다. GitLab Duo는 취약점 관리를 지원합니다. 거짓 양성 탐지 # GitLab Duo 거짓 양성 탐지 는 심각도가 Critical 및 High인 SAST 취약점을 자동으로 분석해 거짓 양성일 가능성이 높은 항목을 식별합니다. 이로써 보안 팀은 실제 취약점에 집중하고 수동 분류에 드는 시간을 줄일 수 있습니다. GitLab Duo 애드온을 보유한 Ultimate 티어 고객의 경우, 거짓 양성 탐지는 보안 스캔이 끝날 때마다 자동으로 실행되며 평가마다 신뢰도 점수와 설명을 함께 제공합니다. 에이전틱 SAST 취약점 해결 # 에이전틱 SAST 취약점 해결 은 심각도가 High 및 Critical인 SAST 취약점에 대해 컨텍스트를 반영한 코드 수정이 담긴 머지 리퀘스트를 자동으로 생성합니다. 이 에이전틱 방식은 멀티샷 추론으로 사람의 개입을 최소화하면서 취약점을 해결합니다. Ultimate 티어 고객의 경우, 취약점이 특정 조건을 충족하면 보안 스캔이 끝날 때마다 에이전틱 취약점 해결이 자동으로 실행됩니다. 기능 # 다음 표는 각 기능을 사용할 수 있는 GitLab 티어를 정리한 것입니다. 기능 Free 및 Premium Ultimate 오픈 소스 분석기 를 사용한 기본 스캔 ✅ ✅ 다운로드 가능한