InfoGrab DocsInfoGrab Docs

분석기 활성화

요약

다음 방법 중 하나를 사용하여 스캔할 API를 지정할 수 있습니다: OpenAPI v2 또는 v3 Specification Postman Collection v2.0 또는 v2.1 OpenAPI Specification(이전 명칭: Swagger Specification)은 REST API를 위한 API 설명 형식입니다.

다음 방법 중 하나를 사용하여 스캔할 API를 지정할 수 있습니다:

OpenAPI Specification#

OpenAPI Specification(이전 명칭: Swagger Specification)은 REST API를 위한 API 설명 형식입니다. 이 섹션에서는 OpenAPI Specification을 사용하여 테스트 대상 API에 대한 정보를 제공하고 API 보안 테스팅 스캔을 구성하는 방법을 안내합니다. OpenAPI Specification은 파일 시스템 리소스 또는 URL로 제공됩니다. JSON 및 YAML OpenAPI 형식 모두 지원됩니다.

API 보안 테스팅은 OpenAPI 문서를 사용하여 요청 본문을 생성합니다. 요청 본문이 필요한 경우, 본문 생성은 다음 본문 유형으로 제한됩니다:

  • application/x-www-form-urlencoded

  • multipart/form-data

  • application/json

  • application/xml

OpenAPI와 미디어 타입#

미디어 타입(이전 명칭: MIME 타입)은 전송되는 파일 형식과 형식 콘텐츠에 대한 식별자입니다. OpenAPI 문서를 사용하면 특정 작업이 서로 다른 미디어 타입을 수락할 수 있음을 지정할 수 있으며, 따라서 특정 요청은 서로 다른 파일 콘텐츠를 사용하여 데이터를 전송할 수 있습니다. 예를 들어, 사용자 데이터를 업데이트하는 PUT /user 작업은 XML(미디어 타입 application/xml) 또는 JSON(미디어 타입 application/json) 형식으로 데이터를 수락할 수 있습니다. OpenAPI 2.x는 전역 또는 작업별로 허용된 미디어 타입을 지정할 수 있으며, OpenAPI 3.x는 작업별로 허용된 미디어 타입을 지정할 수 있습니다. API 보안 테스팅은 나열된 미디어 타입을 확인하고, 지원되는 각 미디어 타입에 대해 샘플 데이터를 생성하려고 시도합니다.

  • 기본 동작은 사용할 지원 미디어 타입 중 하나를 선택하는 것입니다. 목록에서 첫 번째 지원 미디어 타입을 선택합니다. 이 동작은 구성 가능합니다.

동일한 작업(예: POST /user)을 서로 다른 미디어 타입(예: application/jsonapplication/xml)으로 테스트하는 것이 항상 바람직한 것은 아닙니다. 예를 들어, 대상 애플리케이션이 요청 콘텐츠 유형에 관계없이 동일한 코드를 실행하는 경우, 테스트 세션이 완료되는 데 더 오래 걸리며 대상 앱에 따라 요청 본문과 관련된 취약점이 중복 보고될 수 있습니다.

환경 변수 APISEC_OPENAPI_ALL_MEDIA_TYPES를 사용하면 특정 작업에 대한 요청을 생성할 때 하나 대신 지원되는 모든 미디어 타입을 사용할지 여부를 지정할 수 있습니다. 환경 변수 APISEC_OPENAPI_ALL_MEDIA_TYPES가 임의의 값으로 설정되면, API 보안 테스팅은 특정 작업에서 하나 대신 지원되는 모든 미디어 타입에 대한 요청을 생성하려고 시도합니다. 이로 인해 제공된 각 미디어 타입에 대해 테스트가 반복되므로 테스트가 더 오래 걸립니다.

대안으로, 변수 APISEC_OPENAPI_MEDIA_TYPES를 사용하여 각각 테스트될 미디어 타입 목록을 제공할 수 있습니다. 둘 이상의 미디어 타입을 제공하면, 선택한 각 미디어 타입에 대해 테스트가 수행되므로 테스트가 더 오래 걸립니다. 환경 변수 APISEC_OPENAPI_MEDIA_TYPES가 미디어 타입 목록으로 설정되면, 요청을 생성할 때 나열된 미디어 타입만 포함됩니다.

APISEC_OPENAPI_MEDIA_TYPES에서 여러 미디어 타입은 콜론(:)으로 구분됩니다. 예를 들어, 요청 생성을 미디어 타입 application/x-www-form-urlencodedmultipart/form-data로 제한하려면 환경 변수 APISEC_OPENAPI_MEDIA_TYPESapplication/x-www-form-urlencoded:multipart/form-data로 설정하세요. 이 목록에서 지원되는 미디어 타입만 요청을 생성할 때 포함되며, 지원되지 않는 미디어 타입은 항상 건너뜁니다. 미디어 타입 텍스트에는 다른 섹션이 포함될 수 있습니다. 예를 들어, application/vnd.api+json; charset=UTF-8type "/" [tree "."] subtype ["+" suffix]* [";" parameter]의 복합 형태입니다. 매개변수는 요청 생성 시 미디어 타입 필터링을 수행할 때 고려되지 않습니다.

환경 변수 APISEC_OPENAPI_ALL_MEDIA_TYPESAPISEC_OPENAPI_MEDIA_TYPES를 사용하면 미디어 타입을 처리하는 방법을 결정할 수 있습니다. 이 설정은 상호 배타적입니다. 두 가지를 모두 활성화하면 API 보안 테스팅이 오류를 보고합니다.

OpenAPI Specification으로 API 보안 테스팅 구성#

OpenAPI Specification으로 API 보안 테스팅 스캔을 구성하려면:

  • .gitlab-ci.yml 파일에 API-Security.gitlab-ci.yml 템플릿포함하세요.

  • 구성 파일에는 서로 다른 검사가 활성화된 여러 테스팅 프로파일이 정의되어 있습니다. Quick 프로파일로 시작하세요. 이 프로파일로 테스트하면 더 빠르게 완료되어 구성 유효성 검사가 더 쉬워집니다. .gitlab-ci.yml 파일에 APISEC_PROFILE CI/CD 변수를 추가하여 프로파일을 제공하세요.

  • OpenAPI Specification의 위치를 파일 또는 URL로 제공하세요. APISEC_OPENAPI 변수를 추가하여 위치를 지정하세요.

  • 대상 API 인스턴스의 기본 URL도 필요합니다. APISEC_TARGET_URL 변수 또는 environment_url.txt 파일을 사용하여 제공하세요.

프로젝트 루트의 environment_url.txt 파일에 URL을 추가하는 것은 동적 환경에서 테스트하는 데 적합합니다. GitLab CI/CD 파이프라인 중 동적으로 생성된 앱에 대해 API 보안 테스팅을 실행하려면, 앱이 environment_url.txt 파일에 URL을 유지하도록 하세요. API 보안 테스팅은 해당 파일을 자동으로 파싱하여 스캔 대상을 찾습니다. 이 예시는 GitLab Auto DevOps CI YAML에서 확인할 수 있습니다.

OpenAPI Specification을 사용하는 완전한 구성 예시:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_OPENAPI: test-api-specification.json
  APISEC_TARGET_URL: http://test-deployment/

이것은 API 보안 테스팅을 위한 최소 구성입니다. 여기에서 다음을 수행할 수 있습니다:

HTTP Archive (HAR)#

HTTP Archive 형식(HAR)은 HTTP 트랜잭션을 로깅하기 위한 아카이브 파일 형식입니다. GitLab API 보안 테스팅 스캐너와 함께 사용할 경우, HAR 파일에는 테스트할 웹 API 호출 기록이 포함되어야 합니다. API 보안 테스팅 스캐너는 모든 요청을 추출하여 테스트 수행에 사용합니다.

HAR 파일을 생성하는 데 사용할 수 있는 다양한 도구가 있습니다:

Warning

HAR 파일에는 인증 토큰, API 키, 세션 쿠키와 같은 민감한 정보가 포함될 수 있습니다. 리포지터리에 추가하기 전에 HAR 파일의 내용을 검토하세요.

HAR 파일로 API 보안 테스팅 스캔#

테스트할 대상 API에 대한 정보를 제공하는 HAR 파일을 사용하도록 API 보안 테스팅을 구성하려면:

  • .gitlab-ci.yml 파일에 API-Security.gitlab-ci.yml 템플릿포함하세요.

  • 구성 파일에는 서로 다른 검사가 활성화된 여러 테스팅 프로파일이 정의되어 있습니다. Quick 프로파일로 시작하세요. 이 프로파일로 테스트하면 더 빠르게 완료되어 구성 유효성 검사가 더 쉬워집니다.

.gitlab-ci.yml 파일에 APISEC_PROFILE CI/CD 변수를 추가하여 프로파일을 제공하세요.

  • HAR 파일의 위치를 제공하세요. 위치는 파일 경로 또는 URL로 제공할 수 있습니다. APISEC_HAR 변수를 추가하여 위치를 지정하세요.

  • 대상 API 인스턴스의 기본 URL도 필요합니다. APISEC_TARGET_URL 변수 또는 environment_url.txt 파일을 사용하여 제공하세요.

프로젝트 루트의 environment_url.txt 파일에 URL을 추가하는 것은 동적 환경에서 테스트하는 데 적합합니다. GitLab CI/CD 파이프라인 중 동적으로 생성된 앱에 대해 API 보안 테스팅을 실행하려면, 앱이 environment_url.txt 파일에 URL을 유지하도록 하세요. API 보안 테스팅은 해당 파일을 자동으로 파싱하여 스캔 대상을 찾습니다. 이 예시는 GitLab Auto DevOps CI YAML에서 확인할 수 있습니다.

HAR 파일을 사용하는 완전한 구성 예시:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_HAR: test-api-recording.har
  APISEC_TARGET_URL: http://test-deployment/

이 예시는 API 보안 테스팅을 위한 최소 구성입니다. 여기에서 다음을 수행할 수 있습니다:

GraphQL Schema#

히스토리
  • GitLab 15.4에서 GraphQL Schema에 대한 지원이 도입됨.

GraphQL은 API를 위한 쿼리 언어이자 REST API의 대안입니다. API 보안 테스팅은 여러 방법으로 GraphQL 엔드포인트 테스트를 지원합니다:

  • GraphQL Schema를 사용하여 테스트. GitLab 15.4에서 도입됨.

  • GraphQL 쿼리 기록(HAR)을 사용하여 테스트.

  • GraphQL 쿼리가 포함된 Postman Collection을 사용하여 테스트.

이 섹션에서는 GraphQL 스키마를 사용하여 테스트하는 방법을 설명합니다. API 보안 테스팅의 GraphQL 스키마 지원은 인트로스펙션(introspection)을 지원하는 엔드포인트에서 스키마를 쿼리할 수 있습니다. 인트로스펙션은 GraphiQL과 같은 도구가 작동할 수 있도록 기본적으로 활성화되어 있습니다. 인트로스펙션 활성화 방법에 대한 자세한 내용은 GraphQL 프레임워크 문서를 참조하세요.

GraphQL 엔드포인트 URL로 API 보안 테스팅 스캔#

API 보안 테스팅의 GraphQL 지원은 GraphQL 엔드포인트에서 스키마를 쿼리할 수 있습니다.

Note

이 방법이 올바르게 작동하려면 GraphQL 엔드포인트가 인트로스펙션 쿼리를 지원해야 합니다.

테스트할 대상 API에 대한 정보를 제공하는 GraphQL 엔드포인트 URL을 사용하도록 API 보안 테스팅을 구성하려면:

  • .gitlab-ci.yml 파일에 API-Security.gitlab-ci.yml 템플릿포함하세요.

  • GraphQL 엔드포인트 경로(예: /api/graphql)를 제공하세요. APISEC_GRAPHQL 변수를 추가하여 위치를 지정하세요.

  • 대상 API 인스턴스의 기본 URL도 필요합니다. APISEC_TARGET_URL 변수 또는 environment_url.txt 파일을 사용하여 제공하세요.

프로젝트 루트의 environment_url.txt 파일에 URL을 추가하는 것은 동적 환경에서 테스트하는 데 적합합니다. 자세한 내용은 동적 환경 솔루션을 참조하세요.

GraphQL 엔드포인트 경로를 사용하는 완전한 구성 예시:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

api_security:
  variables:
    APISEC_GRAPHQL: /api/graphql
    APISEC_TARGET_URL: http://test-deployment/

이 예시는 API 보안 테스팅을 위한 최소 구성입니다. 여기에서 다음을 수행할 수 있습니다:

GraphQL 스키마 파일로 API 보안 테스팅 스캔#

API 보안 테스팅은 GraphQL 스키마 파일을 사용하여 인트로스펙션이 비활성화된 GraphQL 엔드포인트를 이해하고 테스트할 수 있습니다. GraphQL 스키마 파일을 사용하려면 인트로스펙션 JSON 형식이어야 합니다. GraphQL 스키마는 온라인 서드파티 도구인 https://transform.tools/graphql-to-introspection-json을 사용하여 인트로스펙션 JSON 형식으로 변환할 수 있습니다.

테스트할 대상 API에 대한 정보를 제공하는 GraphQL 스키마 파일을 사용하도록 API 보안 테스팅을 구성하려면:

  • .gitlab-ci.yml 파일에 API-Security.gitlab-ci.yml 템플릿포함하세요.

  • GraphQL 엔드포인트 경로(예: /api/graphql)를 제공하세요. APISEC_GRAPHQL 변수를 추가하여 경로를 지정하세요.

  • GraphQL 스키마 파일의 위치를 제공하세요. 위치는 파일 경로 또는 URL로 제공할 수 있습니다. APISEC_GRAPHQL_SCHEMA 변수를 추가하여 위치를 지정하세요.

  • 대상 API 인스턴스의 기본 URL도 필요합니다. APISEC_TARGET_URL 변수 또는 environment_url.txt 파일을 사용하여 제공하세요.

프로젝트 루트의 environment_url.txt 파일에 URL을 추가하는 것은 동적 환경에서 테스트하는 데 적합합니다. 자세한 내용은 동적 환경 솔루션을 참조하세요.

GraphQL 스키마 파일을 사용하는 완전한 구성 예시:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

api_security:
  variables:
    APISEC_GRAPHQL: /api/graphql
    APISEC_GRAPHQL_SCHEMA: test-api-graphql.schema
    APISEC_TARGET_URL: http://test-deployment/

GraphQL 스키마 파일 URL을 사용하는 완전한 구성 예시:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

api_security:
  variables:
    APISEC_GRAPHQL: /api/graphql
    APISEC_GRAPHQL_SCHEMA: http://file-store/files/test-api-graphql.schema
    APISEC_TARGET_URL: http://test-deployment/

이 예시는 API 보안 테스팅을 위한 최소 구성입니다. 여기에서 다음을 수행할 수 있습니다:

Postman Collection#

Postman API 클라이언트는 개발자와 테스터가 다양한 유형의 API를 호출하는 데 널리 사용되는 도구입니다. API 정의는 API 보안 테스팅과 함께 사용하기 위해 Postman Collection 파일로 내보낼 수 있습니다. 내보낼 때 지원되는 Postman Collection 버전인 v2.0 또는 v2.1을 선택하세요.

GitLab API 보안 테스팅 스캐너와 함께 사용할 경우, Postman Collection에는 유효한 데이터로 테스트할 웹 API의 정의가 포함되어야 합니다. API 보안 테스팅 스캐너는 모든 API 정의를 추출하여 테스트 수행에 사용합니다.

Warning

Postman Collection 파일에는 인증 토큰, API 키, 세션 쿠키와 같은 민감한 정보가 포함될 수 있습니다. 리포지터리에 추가하기 전에 Postman Collection 파일의 내용을 검토하세요.

Postman Collection 파일로 API 보안 테스팅 스캔#

테스트할 대상 API에 대한 정보를 제공하는 Postman Collection 파일을 사용하도록 API 보안 테스팅을 구성하려면:

  • API-Security.gitlab-ci.yml 템플릿포함하세요.

  • 구성 파일에는 서로 다른 검사가 활성화된 여러 테스팅 프로파일이 정의되어 있습니다. Quick 프로파일로 시작하세요. 이 프로파일로 테스트하면 더 빠르게 완료되어 구성 유효성 검사가 더 쉬워집니다.

.gitlab-ci.yml 파일에 APISEC_PROFILE CI/CD 변수를 추가하여 프로파일을 제공하세요.

  • Postman Collection 파일의 위치를 파일 또는 URL로 제공하세요. APISEC_POSTMAN_COLLECTION 변수를 추가하여 위치를 지정하세요.

  • 대상 API 인스턴스의 기본 URL도 필요합니다. APISEC_TARGET_URL 변수 또는 environment_url.txt 파일을 사용하여 제공하세요.

프로젝트 루트의 environment_url.txt 파일에 URL을 추가하는 것은 동적 환경에서 테스트하는 데 적합합니다. GitLab CI/CD 파이프라인 중 동적으로 생성된 앱에 대해 API 보안 테스팅을 실행하려면, 앱이 environment_url.txt 파일에 URL을 유지하도록 하세요. API 보안 테스팅은 해당 파일을 자동으로 파싱하여 스캔 대상을 찾습니다. 이 예시는 GitLab Auto DevOps CI YAML에서 확인할 수 있습니다.

Postman Collection을 사용하는 완전한 구성 예시:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection_serviceA.json
  APISEC_TARGET_URL: http://test-deployment/

이것은 API 보안 테스팅을 위한 최소 구성입니다. 여기에서 다음을 수행할 수 있습니다:

Postman 변수#

히스토리
  • GitLab 15.1에서 Postman Environment 파일 형식에 대한 지원이 도입됨.
  • GitLab 15.1에서 여러 변수 파일에 대한 지원이 도입됨.

  • GitLab 15.1에서 Postman 변수 스코프(Global 및 Environment)에 대한 지원이 도입됨.

Postman 클라이언트의 변수#

Postman을 사용하면 개발자가 요청의 다양한 부분에서 사용할 수 있는 자리표시자를 정의할 수 있습니다. 이러한 자리표시자를 변수라고 하며, 변수 사용하기에서 자세히 설명합니다. 변수를 사용하면 요청과 스크립트에서 값을 저장하고 재사용할 수 있습니다. 예를 들어, 컬렉션을 편집하여 문서에 변수를 추가할 수 있습니다:

[

](/19.2/user/application_security/api_security_testing/configuration/img/dast_api_postman_collection_edit_variable_v18_5.png)

또는 환경에서 변수를 추가할 수도 있습니다:

[

](/19.2/user/application_security/api_security_testing/configuration/img/dast_api_postman_environment_edit_variable_v18_5.png)

그런 다음 URL, 헤더 및 기타 섹션에서 변수를 사용할 수 있습니다:

[

](/19.2/user/application_security/api_security_testing/configuration/img/dast_api_postman_request_edit_v18_5.png)

Postman은 훌륭한 UX를 갖춘 기본 클라이언트 도구에서 스크립트로 API를 테스트하고, 보조 요청을 트리거하는 복잡한 컬렉션을 만들고, 변수를 설정할 수 있는 더 복잡한 에코시스템으로 성장했습니다. Postman 에코시스템의 모든 기능이 지원되는 것은 아닙니다. 예를 들어, 스크립트는 지원되지 않습니다. Postman 지원의 주요 초점은 Postman 클라이언트가 사용하는 Postman Collection 정의와 워크스페이스, 환경 및 컬렉션 자체에 정의된 관련 변수를 수집하는 것입니다.

Postman에서는 다양한 스코프에서 변수를 생성할 수 있습니다. 각 스코프는 Postman 도구에서 다른 수준의 가시성을 가집니다. 예를 들어, 글로벌 환경 스코프에서 모든 작업 정의와 워크스페이스에서 보이는 변수를 만들 수 있습니다. 또한 특정 환경 스코프에서 해당 특정 환경이 사용을 위해 선택된 경우에만 보이고 사용되는 변수를 만들 수 있습니다. 일부 스코프는 항상 사용 가능하지 않습니다. 예를 들어 Postman 에코시스템에서 Postman 클라이언트에서 요청을 만들 수 있으며, 이러한 요청에는 로컬 스코프가 없지만 테스트 스크립트에는 있습니다.

Postman의 변수 스코프는 복잡한 주제이며 모든 사람이 익숙하지는 않습니다. 계속 진행하기 전에 Postman 문서의 변수 스코프를 읽으세요.

앞서 언급한 것처럼, 다양한 변수 스코프가 있으며 각각 목적이 있고 Postman 문서에 더 많은 유연성을 제공하는 데 사용할 수 있습니다. Postman 문서에 따르면 변수 값이 계산되는 방법에 대한 중요한 참고 사항이 있습니다:

Note

동일한 이름을 가진 변수가 두 개의 다른 스코프에서 선언된 경우, 가장 좁은 스코프의 변수에 저장된 값이 사용됩니다. 예를 들어, username이라는 글로벌 변수와 username이라는 로컬 변수가 있는 경우, 요청이 실행될 때 로컬 값이 사용됩니다.

다음은 Postman 클라이언트와 API 보안 테스팅이 지원하는 변수 스코프 요약입니다:

  • 글로벌 환경(Global) 스코프는 워크스페이스 전체에서 사용 가능한 특별히 미리 정의된 환경입니다. 글로벌 환경 스코프를 글로벌 스코프라고도 할 수 있습니다. Postman 클라이언트를 사용하면 글로벌 환경을 JSON 파일로 내보낼 수 있으며, 이는 API 보안 테스팅과 함께 사용할 수 있습니다.

  • 환경 스코프는 Postman 클라이언트에서 사용자가 생성한 이름이 있는 변수 그룹입니다. Postman 클라이언트는 글로벌 환경과 함께 단일 활성 환경을 지원합니다. 활성 사용자 생성 환경에 정의된 변수는 글로벌 환경에 정의된 변수보다 우선합니다. Postman 클라이언트를 사용하면 환경을 JSON 파일로 내보낼 수 있으며, 이는 API 보안 테스팅과 함께 사용할 수 있습니다.

  • 컬렉션 스코프는 특정 컬렉션에서 선언된 변수 그룹입니다. 컬렉션 변수는 선언된 컬렉션과 중첩된 요청 또는 컬렉션에서 사용할 수 있습니다. 컬렉션 스코프에 정의된 변수는 글로벌 환경 스코프와 환경 스코프보다 우선합니다. Postman 클라이언트는 하나 이상의 컬렉션을 JSON 파일로 내보낼 수 있으며, 이 JSON 파일에는 선택된 컬렉션, 요청 및 컬렉션 변수가 포함됩니다.

  • API 보안 테스팅 스코프는 사용자가 추가 변수를 제공하거나 다른 지원 스코프에 정의된 변수를 재정의할 수 있도록 API 보안 테스팅이 추가한 새 스코프입니다. 이 스코프는 Postman에서 지원되지 않습니다. API 보안 테스팅 스코프 변수는 사용자 정의 JSON 파일 형식을 사용하여 제공됩니다.

환경 또는 컬렉션에 정의된 값 재정의

  • 스크립트에서 변수 정의

  • 지원되지 않는 데이터 스코프에서 단일 데이터 행 정의

  • 데이터 스코프는 이름과 값이 JSON 또는 CSV 파일에서 나오는 변수 그룹입니다. Newman 또는 Postman Collection Runner와 같은 Postman 컬렉션 러너는 JSON 또는 CSV 파일에 항목이 있는 만큼 컬렉션의 요청을 실행합니다. 이러한 변수의 좋은 사용 사례는 Postman에서 스크립트를 사용하여 테스트를 자동화하는 것입니다. API 보안 테스팅은 CSV 또는 JSON 파일에서 데이터 읽기를 지원하지 않습니다.

  • 로컬 스코프는 Postman 스크립트에서 정의된 변수입니다. API 보안 테스팅은 Postman 스크립트를 지원하지 않으므로 스크립트에서 정의된 변수도 지원하지 않습니다. 지원되는 스코프 중 하나 또는 사용자 정의 JSON 형식에서 변수를 정의하여 스크립트 정의 변수의 값을 제공할 수 있습니다.

API 보안 테스팅이 모든 스코프를 지원하는 것은 아니며 스크립트에 정의된 변수는 지원되지 않습니다. 다음 표는 가장 넓은 스코프에서 가장 좁은 스코프 순으로 정렬되어 있습니다.

스코프 Postman API 보안 테스팅 설명
글로벌 환경 Yes Yes 특별히 미리 정의된 환경
환경 Yes Yes 이름이 있는 환경
컬렉션 Yes Yes Postman 컬렉션에서 정의됨
API 보안 테스팅 스코프 No Yes API 보안 테스팅이 추가한 사용자 정의 스코프
데이터 Yes No CSV 또는 JSON 형식의 외부 파일
로컬 Yes No 스크립트에서 정의된 변수

다양한 스코프에서 변수를 정의하고 내보내는 방법에 대한 자세한 내용은 다음을 참조하세요:

Postman 클라이언트에서 내보내기#

Postman 클라이언트를 사용하면 다양한 파일 형식을 내보낼 수 있습니다. 예를 들어, Postman 컬렉션이나 Postman 환경을 내보낼 수 있습니다. 내보낸 환경은 글로벌 환경(항상 사용 가능)이거나 이전에 생성한 사용자 정의 환경일 수 있습니다. Postman Collection을 내보낼 때, 컬렉션로컬 스코프 변수에 대한 선언만 포함될 수 있으며, 환경 스코프 변수는 포함되지 않습니다.

환경 스코프 변수에 대한 선언을 얻으려면, 해당 시점에 특정 환경을 내보내야 합니다. 내보낸 각 파일에는 선택된 환경의 변수만 포함됩니다.

다양한 지원 스코프에서 변수를 내보내는 방법에 대한 자세한 내용은 다음을 참조하세요:

API 보안 테스팅 스코프, 사용자 정의 JSON 파일 형식#

사용자 정의 JSON 파일 형식은 각 객체 속성이 변수 이름을 나타내고 속성 값이 변수 값을 나타내는 JSON 객체입니다. 이 파일은 즐겨 사용하는 텍스트 편집기로 만들거나 파이프라인의 이전 job에서 생성할 수 있습니다.

이 예시는 API 보안 테스팅 스코프에서 base_urltoken 두 변수를 정의합니다:

{
  "base_url": "http://127.0.0.1/",
  "token": "Token 84816165151"
}

API 보안 테스팅과 함께 스코프 사용#

스코프(글로벌, 환경, 컬렉션GitLab API 보안 테스팅)는 GitLab 15.1 이상에서 지원됩니다. GitLab 15.0 및 이전 버전은 컬렉션GitLab API 보안 테스팅 스코프만 지원합니다.

다음 표는 스코프 파일/URL을 API 보안 테스팅 구성 변수에 매핑하는 빠른 참조를 제공합니다:

스코프 제공 방법
글로벌 환경 APISEC_POSTMAN_COLLECTION_VARIABLES
환경 APISEC_POSTMAN_COLLECTION_VARIABLES
컬렉션 APISEC_POSTMAN_COLLECTION
API 보안 테스팅 스코프 APISEC_POSTMAN_COLLECTION_VARIABLES
데이터 지원되지 않음
로컬 지원되지 않음

Postman Collection 문서에는 컬렉션 스코프 변수가 자동으로 포함됩니다. Postman Collection은 구성 변수 APISEC_POSTMAN_COLLECTION으로 제공됩니다. 이 변수는 단일 내보낸 Postman 컬렉션으로 설정할 수 있습니다.

다른 스코프의 변수는 APISEC_POSTMAN_COLLECTION_VARIABLES 구성 변수를 통해 제공됩니다. 이 구성 변수는 GitLab 15.1 이상에서 쉼표(,)로 구분된 파일 목록을 지원합니다. GitLab 15.0 및 이전 버전은 단일 파일만 지원합니다. 제공된 파일의 순서는 중요하지 않으며 파일은 필요한 스코프 정보를 제공합니다.

구성 변수 APISEC_POSTMAN_COLLECTION_VARIABLES는 다음으로 설정할 수 있습니다:

정의되지 않은 Postman 변수#

API 보안 테스팅 엔진이 Postman 컬렉션 파일에서 사용하는 모든 변수 참조를 찾지 못할 수 있습니다. 다음과 같은 경우가 있을 수 있습니다:

  • 데이터 또는 로컬 스코프 변수를 사용하고 있으며, 앞서 언급한 바와 같이 이러한 스코프는 API 보안 테스팅에서 지원되지 않습니다. 따라서 이러한 변수의 값이 API 보안 테스팅 스코프를 통해 제공되지 않은 경우, 데이터로컬 스코프 변수의 값은 정의되지 않습니다.

  • 변수 이름이 잘못 입력되어 정의된 변수의 이름과 일치하지 않습니다.

  • Postman 클라이언트가 API 보안 테스팅에서 지원되지 않는 새 동적 변수를 지원합니다.

가능한 경우, API 보안 테스팅은 정의되지 않은 변수를 처리할 때 Postman 클라이언트와 동일한 동작을 따릅니다. 변수 참조의 텍스트는 그대로 유지되고 텍스트 대체가 수행되지 않습니다. 지원되지 않는 동적 변수에도 동일한 동작이 적용됩니다.

예를 들어, Postman Collection의 요청 정의가 변수 {{full_url}}을 참조하고 해당 변수를 찾을 수 없는 경우, {{full_url}} 값으로 변경되지 않은 채로 남겨집니다.

동적 Postman 변수#

사용자가 다양한 스코프 수준에서 정의할 수 있는 변수 외에도, Postman에는 동적 변수라는 미리 정의된 변수 집합이 있습니다. 동적 변수는 이미 정의되어 있으며 이름에 달러 기호($)가 접두어로 붙습니다(예: $guid). 동적 변수는 다른 변수처럼 사용할 수 있으며, Postman 클라이언트에서 요청/컬렉션 실행 중에 임의의 값을 생성합니다.

API 보안 테스팅과 Postman의 중요한 차이점은 API 보안 테스팅이 동일한 동적 변수의 각 사용에 대해 동일한 값을 반환한다는 것입니다. 이는 동일한 동적 변수를 사용할 때마다 임의의 값을 반환하는 Postman 클라이언트 동작과 다릅니다. 즉, API 보안 테스팅은 동적 변수에 정적 값을 사용하고 Postman은 임의의 값을 사용합니다.

스캔 프로세스 중에 지원되는 동적 변수는 다음과 같습니다:

변수
$guid 611c2e81-2ccb-42d8-9ddc-2d0bfa65c1b4
$isoTimestamp 2020-06-09T21:10:36.177Z
$randomAbbreviation PCI
$randomAbstractImage http://no-a-valid-host/640/480/abstract
$randomAdjective auxiliary
$randomAlphaNumeric a
$randomAnimalsImage http://no-a-valid-host/640/480/animals
$randomAvatarImage https://no-a-valid-host/path/to/some/image.jpg
$randomBankAccount 09454073
$randomBankAccountBic EZIAUGJ1
$randomBankAccountIban MU20ZPUN3039684000618086155TKZ
$randomBankAccountName Home Loan Account
$randomBitcoin 3VB8JGT7Y4Z63U68KGGKDXMLLH5
$randomBoolean true
$randomBs killer leverage schemas
$randomBsAdjective viral
$randomBsBuzz repurpose
$randomBsNoun markets
$randomBusinessImage http://no-a-valid-host/640/480/business
$randomCatchPhrase Future-proofed heuristic open architecture
$randomCatchPhraseAdjective Business-focused
$randomCatchPhraseDescriptor bandwidth-monitored
$randomCatchPhraseNoun superstructure
$randomCatsImage http://no-a-valid-host/640/480/cats
$randomCity Spinkahaven
$randomCityImage http://no-a-valid-host/640/480/city
$randomColor fuchsia
$randomCommonFileExt wav
$randomCommonFileName well_modulated.mpg4
$randomCommonFileType audio
$randomCompanyName Grady LLC
$randomCompanySuffix Inc
$randomCountry Kazakhstan
$randomCountryCode MD
$randomCreditCardMask 3622
$randomCurrencyCode ZMK
$randomCurrencyName Pound Sterling
$randomCurrencySymbol £
$randomDatabaseCollation utf8_general_ci
$randomDatabaseColumn updatedAt
$randomDatabaseEngine Memory
$randomDatabaseType text
$randomDateFuture Tue Mar 17 2020 13:11:50 GMT+0530 (India Standard Time)
$randomDatePast Sat Mar 02 2019 09:09:26 GMT+0530 (India Standard Time)
$randomDateRecent Tue Jul 09 2019 23:12:37 GMT+0530 (India Standard Time)
$randomDepartment Electronics
$randomDirectoryPath /usr/local/bin
$randomDomainName trevor.info
$randomDomainSuffix org
$randomDomainWord jaden
$randomEmail Iva.Kovacek61@no-a-valid-host.com
$randomExampleEmail non-a-valid-user@example.net
$randomFashionImage http://no-a-valid-host/640/480/fashion
$randomFileExt war
$randomFileName neural_sri_lanka_rupee_gloves.gdoc
$randomFilePath /home/programming_chicken.cpio
$randomFileType application
$randomFirstName Chandler
$randomFoodImage http://no-a-valid-host/640/480/food
$randomFullName Connie Runolfsdottir
$randomHexColor #47594a
$randomImageDataUri data:image/svg+xml;charset=UTF-8,%3Csvg%20xmlns%3D%22http%3A%2F%2Fwww.w3.org%2F2000%2Fsvg%22%20version%3D%221.1%22%20baseProfile%3D%22full%22%20width%3D%22undefined%22%20height%3D%22undefined%22%3E%20%3Crect%20width%3D%22100%25%22%20height%3D%22100%25%22%20fill%3D%22grey%22%2F%3E%20%20%3Ctext%20x%3D%220%22%20y%3D%2220%22%20font-size%3D%2220%22%20text-anchor%3D%22start%22%20fill%3D%22white%22%3Eundefinedxundefined%3C%2Ftext%3E%20%3C%2Fsvg%3E
$randomImageUrl http://no-a-valid-host/640/480
$randomIngverb navigating
$randomInt 494
$randomIP 241.102.234.100
$randomIPV6 dbe2:7ae6:119b:c161:1560:6dda:3a9b:90a9
$randomJobArea Mobility
$randomJobDescriptor Senior
$randomJobTitle International Creative Liaison
$randomJobType Supervisor
$randomLastName Schneider
$randomLatitude 55.2099
$randomLocale ny
$randomLongitude 40.6609
$randomLoremLines Ducimus in ut mollitia.\nA itaque non.\nHarum temporibus nihil voluptas.\nIste in sed et nesciunt in quaerat sed.
$randomLoremParagraph Ab aliquid odio iste quo voluptas voluptatem dignissimos velit. Recusandae facilis qui commodi ea magnam enim nostrum quia quis. Nihil est suscipit assumenda ut voluptatem sed. Esse ab voluptas odit qui molestiae. Rem est nesciunt est quis ipsam expedita consequuntur.
$randomLoremParagraphs Voluptatem rem magnam aliquam ab id aut quaerat. Placeat provident possimus voluptatibus dicta velit non aut quasi. Mollitia et aliquam expedita sunt dolores nam consequuntur. Nam dolorum delectus ipsam repudiandae et ipsam ut voluptatum totam. Nobis labore labore recusandae ipsam quo.
$randomLoremSentence Molestias consequuntur nisi non quod.
$randomLoremSentences Et sint voluptas similique iure amet perspiciatis vero sequi atque. Ut porro sit et hic. Neque aspernatur vitae fugiat ut dolore et veritatis. Ab iusto ex delectus animi. Voluptates nisi iusto. Impedit quod quae voluptate qui.
$randomLoremSlug eos-aperiam-accusamus, beatae-id-molestiae, qui-est-repellat
$randomLoremText Quisquam asperiores exercitationem ut ipsum. Aut eius nesciunt. Et reiciendis aut alias eaque. Nihil amet laboriosam pariatur eligendi. Sunt ullam ut sint natus ducimus. Voluptas harum aspernatur soluta rem nam.
$randomLoremWord est
$randomLoremWords vel repellat nobis
$randomMACAddress 33:d4:68:5f:b4:c7
$randomMimeType audio/vnd.vmx.cvsd
$randomMonth February
$randomNamePrefix Dr.
$randomNameSuffix MD
$randomNatureImage http://no-a-valid-host/640/480/nature
$randomNightlifeImage http://no-a-valid-host/640/480/nightlife
$randomNoun bus
$randomPassword t9iXe7COoDKv8k3
$randomPeopleImage http://no-a-valid-host/640/480/people
$randomPhoneNumber 700-008-5275
$randomPhoneNumberExt 27-199-983-3864
$randomPhrase You can't program the monitor without navigating the mobile XML program!
$randomPrice 531.55
$randomProduct Pizza
$randomProductAdjective Unbranded
$randomProductMaterial Steel
$randomProductName Handmade Concrete Tuna
$randomProtocol https
$randomSemver 7.0.5
$randomSportsImage http://no-a-valid-host/640/480/sports
$randomStreetAddress 5742 Harvey Streets
$randomStreetName Kuhic Island
$randomTransactionType payment
$randomTransportImage http://no-a-valid-host/640/480/transport
$randomUrl https://no-a-valid-host.net
$randomUserAgent Mozilla/5.0 (Macintosh; U; Intel Mac OS X 10.9.8; rv:15.6) Gecko/20100101 Firefox/15.6.6
$randomUserName Jarrell.Gutkowski
$randomUUID 6929bb52-3ab2-448a-9796-d6480ecad36b
$randomVerb navigate
$randomWeekday Thursday
$randomWord withdrawal
$randomWords Samoa Synergistic sticky copying Grocery
$timestamp 1562757107

예시: 글로벌 스코프#

이 예시에서는 Postman 클라이언트에서 글로벌 스코프를 내보내고 global-scope.json으로 저장한 다음 APISEC_POSTMAN_COLLECTION_VARIABLES 구성 변수를 통해 API 보안 테스팅에 제공합니다.

다음은 APISEC_POSTMAN_COLLECTION_VARIABLES 사용 예시입니다:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_POSTMAN_COLLECTION_VARIABLES: global-scope.json
  APISEC_TARGET_URL: http://test-deployment/

예시: 환경 스코프#

이 예시에서는 Postman 클라이언트에서 환경 스코프를 내보내고 environment-scope.json으로 저장한 다음 APISEC_POSTMAN_COLLECTION_VARIABLES 구성 변수를 통해 API 보안 테스팅에 제공합니다.

다음은 APISEC_POSTMAN_COLLECTION_VARIABLES 사용 예시입니다:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_POSTMAN_COLLECTION_VARIABLES: environment-scope.json
  APISEC_TARGET_URL: http://test-deployment/

예시: 컬렉션 스코프#

컬렉션 스코프 변수는 내보낸 Postman Collection 파일에 포함되어 APISEC_POSTMAN_COLLECTION 구성 변수를 통해 제공됩니다.

다음은 APISEC_POSTMAN_COLLECTION 사용 예시입니다:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_TARGET_URL: http://test-deployment/

예시: API 보안 테스팅 스코프#

API 보안 테스팅 스코프는 API 보안 테스팅이 지원하지 않는 데이터로컬 스코프 변수를 정의하고 다른 스코프에서 정의된 기존 변수의 값을 변경하는 두 가지 주요 목적으로 사용됩니다. API 보안 테스팅 스코프는 APISEC_POSTMAN_COLLECTION_VARIABLES 구성 변수를 통해 제공됩니다.

다음은 APISEC_POSTMAN_COLLECTION_VARIABLES 사용 예시입니다:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_POSTMAN_COLLECTION_VARIABLES: dast-api-scope.json
  APISEC_TARGET_URL: http://test-deployment/

dast-api-scope.json 파일은 사용자 정의 JSON 파일 형식을 사용합니다. 이 JSON은 속성에 대한 키-값 쌍이 있는 객체입니다. 키는 변수의 이름이고 값은 변수의 값입니다. 예를 들어:

{
  "base_url": "http://127.0.0.1/",
  "token": "Token 84816165151"
}

예시: 여러 스코프#

이 예시에서는 글로벌 스코프, 환경 스코프, 컬렉션 스코프가 구성됩니다. 첫 번째 단계는 다양한 스코프를 내보내는 것입니다.

Postman Collection은 APISEC_POSTMAN_COLLECTION 변수를 사용하여 제공되고, 다른 스코프는 APISEC_POSTMAN_COLLECTION_VARIABLES를 사용하여 제공됩니다. API 보안 테스팅은 각 파일에 제공된 데이터를 사용하여 제공된 파일이 어떤 스코프와 일치하는지 식별할 수 있습니다.

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_POSTMAN_COLLECTION_VARIABLES: global-scope.json,environment-scope.json
  APISEC_TARGET_URL: http://test-deployment/

예시: 변수 값 변경#

내보낸 스코프를 사용할 때, API 보안 테스팅에서 사용하기 위해 변수의 값을 변경해야 하는 경우가 자주 있습니다. 예를 들어, 컬렉션 스코프 변수에 v2 값을 가진 api_version 변수가 있을 수 있지만, 테스트에는 v1 값이 필요합니다. 내보낸 컬렉션을 수정하여 값을 변경하는 대신, API 보안 테스팅 스코프를 사용하여 값을 변경할 수 있습니다. API 보안 테스팅 스코프가 다른 모든 스코프보다 우선하기 때문입니다.

컬렉션 스코프 변수는 내보낸 Postman Collection 파일에 포함되어 APISEC_POSTMAN_COLLECTION 구성 변수를 통해 제공됩니다.

API 보안 테스팅 스코프는 APISEC_POSTMAN_COLLECTION_VARIABLES 구성 변수를 통해 제공됩니다. 하지만 먼저 파일을 만드세요. dast-api-scope.json 파일은 사용자 정의 JSON 파일 형식을 사용합니다. 이 JSON은 속성에 대한 키-값 쌍이 있는 객체입니다. 키는 변수의 이름이고 값은 변수의 값입니다. 예를 들어:

{
  "api_version": "v1"
}

CI 정의:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_POSTMAN_COLLECTION_VARIABLES: dast-api-scope.json
  APISEC_TARGET_URL: http://test-deployment/

예시: 여러 스코프로 변수 값 변경#

내보낸 스코프를 사용할 때, API 보안 테스팅에서 사용하기 위해 변수의 값을 변경해야 하는 경우가 자주 있습니다. 예를 들어, 환경 스코프에 v2 값을 가진 api_version 변수가 있을 수 있지만, 테스트에는 v1 값이 필요합니다. 내보낸 파일을 수정하여 값을 변경하는 대신, API 보안 테스팅 스코프를 사용할 수 있습니다. API 보안 테스팅 스코프가 다른 모든 스코프보다 우선하기 때문입니다.

이 예시에서는 글로벌 스코프, 환경 스코프, 컬렉션 스코프, API 보안 테스팅 스코프가 구성됩니다. 첫 번째 단계는 다양한 스코프를 내보내고 만드는 것입니다.

API 보안 테스팅 스코프는 사용자 정의 JSON 파일 형식을 사용하여 dast-api-scope.json 파일을 만들어 사용합니다. 이 JSON은 속성에 대한 키-값 쌍이 있는 객체입니다. 키는 변수의 이름이고 값은 변수의 값입니다. 예를 들어:

{
  "api_version": "v1"
}

Postman Collection은 APISEC_POSTMAN_COLLECTION 변수를 사용하여 제공되고, 다른 스코프는 APISEC_POSTMAN_COLLECTION_VARIABLES를 사용하여 제공됩니다. API 보안 테스팅은 각 파일에 제공된 데이터를 사용하여 제공된 파일이 어떤 스코프와 일치하는지 식별할 수 있습니다.

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_POSTMAN_COLLECTION_VARIABLES: global-scope.json,environment-scope.json,dast-api-scope.json
  APISEC_TARGET_URL: http://test-deployment/

첫 번째 스캔 실행#

올바르게 구성되면, CI/CD 파이프라인에는 dast Stage와 dast_api job이 포함됩니다. 이 job은 잘못된 구성이 제공된 경우에만 실패합니다. 일반적인 작동 중에는 테스트 중 취약점이 식별되더라도 job은 항상 성공합니다.

취약점은 스위트 이름과 함께 Security 파이프라인 탭에 표시됩니다. 리포지터리의 기본 브랜치에 대해 테스트할 때, API 보안 테스팅 취약점은 Security and compliance의 취약점 보고서에도 표시됩니다.

과도한 수의 취약점이 보고되는 것을 방지하기 위해, API 보안 테스팅 스캐너는 작업당 보고하는 취약점 수를 제한합니다.

API 보안 테스팅 취약점 보기#

API 보안 테스팅 분석기는 JSON 보고서를 생성하며, 이는 수집되어 GitLab 취약점 화면에 취약점을 채우는 데 사용됩니다.

보고되는 오탐 수를 제한하기 위해 변경할 수 있는 구성에 대한 정보는 오탐 처리를 참조하세요.

API 보안 테스팅 취약점의 세부 정보 보기#

취약점의 세부 정보를 보려면 다음 단계를 따르세요:

  • 프로젝트 또는 머지 리퀘스트에서 취약점을 볼 수 있습니다:

프로젝트에서는 프로젝트의 Secure > Vulnerability report 페이지로 이동하세요. 이 페이지는 기본 브랜치의 취약점만 표시합니다.

  • 머지 리퀘스트에서는 머지 리퀘스트의 Security 섹션으로 이동하여 Expand 버튼을 선택하세요. API 보안 테스팅 취약점은 DAST detected N potential vulnerabilities로 라벨이 지정된 섹션에서 확인할 수 있습니다. 제목을 선택하면 취약점 세부 정보가 표시됩니다.

  • 취약점 제목을 선택하면 세부 정보가 표시됩니다. 아래 표는 이러한 세부 정보를 설명합니다.

필드 설명
Description 수정된 내용을 포함한 취약점 설명.
Project 취약점이 탐지된 네임스페이스 및 프로젝트.
Method 취약점을 탐지하는 데 사용된 HTTP 메서드.
URL 취약점이 탐지된 URL.
Request 취약점을 일으킨 HTTP 요청.
Unmodified Response 수정되지 않은 요청의 응답. 일반적인 작동 응답은 Unmodified Response처럼 보입니다.
Actual Response 테스트 요청에서 받은 응답.
Evidence GitLab이 취약점 발생을 판단한 방법.
Identifiers 취약점을 찾는 데 사용된 API 보안 테스팅 검사.
Severity 취약점의 심각도.
Scanner Type 테스트 수행에 사용된 스캐너.

보안 대시보드#

보안 대시보드는 그룹, 프로젝트 및 파이프라인의 모든 보안 취약점에 대한 개요를 얻기에 좋은 곳입니다. 자세한 내용은 보안 대시보드 문서를 참조하세요.

취약점과 상호 작용#

취약점이 발견되면 이와 상호 작용할 수 있습니다. 취약점 해결 방법에 대해 더 읽어보세요.

오탐 처리#

오탐은 여러 가지 방법으로 처리할 수 있습니다:

  • 취약점을 무시합니다.

  • 일부 검사에는 취약점이 식별될 때를 탐지하는 Assertions라고 하는 여러 방법이 있습니다. Assertions는 끄거나 구성할 수도 있습니다. 예를 들어, API 보안 테스팅 스캐너는 기본적으로 HTTP 상태 코드를 사용하여 실제 문제인지 식별하는 데 도움을 줍니다. 테스트 중 API가 500 오류를 반환하면 취약점이 생성됩니다. 일부 프레임워크는 500 오류를 자주 반환하므로 이것이 항상 바람직한 것은 아닙니다.

  • 오탐을 생성하는 검사를 끕니다. 이렇게 하면 해당 검사에서 취약점이 생성되지 않습니다. 검사 예로는 SQL Injection Check와 JSON Hijacking Check가 있습니다.

검사 끄기#

검사는 특정 유형의 테스트를 수행하며 특정 구성 프로파일에 대해 켜고 끌 수 있습니다. 제공된 구성 파일은 사용할 수 있는 여러 프로파일을 정의합니다. 구성 파일의 프로파일 정의에는 스캔 중에 활성화된 모든 검사가 나열됩니다. 특정 검사를 끄려면 구성 파일의 프로파일 정의에서 해당 검사를 제거하세요. 프로파일은 구성 파일의 Profiles 섹션에 정의되어 있습니다.

프로파일 정의 예시:

Profiles:
  - Name: Quick
    DefaultProfile: Empty
    Routes:
      - Route: *Route0
        Checks:
          - Name: ApplicationInformationCheck
          - Name: CleartextAuthenticationCheck
          - Name: FrameworkDebugModeCheck
          - Name: HtmlInjectionCheck
          - Name: InsecureHttpMethodsCheck
          - Name: JsonHijackingCheck
          - Name: JsonInjectionCheck
          - Name: SensitiveInformationCheck
          - Name: SessionCookieCheck
          - Name: SqlInjectionCheck
          - Name: TokenCheck
          - Name: XmlInjectionCheck

JSON Hijacking Check를 끄려면 다음 줄을 제거하면 됩니다:

          - Name: JsonHijackingCheck

그 결과 다음 YAML이 생성됩니다:

- Name: Quick
  DefaultProfile: Empty
  Routes:
    - Route: *Route0
      Checks:
        - Name: ApplicationInformationCheck
        - Name: CleartextAuthenticationCheck
        - Name: FrameworkDebugModeCheck
        - Name: HtmlInjectionCheck
        - Name: InsecureHttpMethodsCheck
        - Name: JsonInjectionCheck
        - Name: SensitiveInformationCheck
        - Name: SessionCookieCheck
        - Name: SqlInjectionCheck
        - Name: TokenCheck
        - Name: XmlInjectionCheck

검사에 대한 Assertion 끄기#

Assertion은 검사에서 생성된 테스트의 취약점을 탐지합니다. 많은 검사는 Log Analysis, Response Analysis, Status Code와 같은 여러 Assertion을 지원합니다. 취약점이 발견되면 사용된 Assertion이 제공됩니다. 기본적으로 켜져 있는 Assertion을 확인하려면 구성 파일의 Checks 기본 구성을 참조하세요. 해당 섹션은 Checks라고 합니다.

이 예시는 SQL Injection Check를 보여줍니다:

- Name: SqlInjectionCheck
  Configuration:
    UserInjections: []
  Assertions:
    - Name: LogAnalysisAssertion
    - Name: ResponseAnalysisAssertion
    - Name: StatusCodeAssertion

여기서 세 가지 Assertion이 기본적으로 켜져 있음을 확인할 수 있습니다. 오탐의 일반적인 원인은 StatusCodeAssertion입니다. 이를 끄려면 Profiles 섹션에서 해당 구성을 수정하세요. 이 예시는 다른 두 Assertion(LogAnalysisAssertion, ResponseAnalysisAssertion)만 제공합니다. 이렇게 하면 SqlInjectionCheck에서 StatusCodeAssertion을 사용하지 않습니다:

Profiles:
  - Name: Quick
    DefaultProfile: Empty
    Routes:
      - Route: *Route0
        Checks:
          - Name: ApplicationInformationCheck
          - Name: CleartextAuthenticationCheck
          - Name: FrameworkDebugModeCheck
          - Name: HtmlInjectionCheck
          - Name: InsecureHttpMethodsCheck
          - Name: JsonHijackingCheck
          - Name: JsonInjectionCheck
          - Name: SensitiveInformationCheck
          - Name: SessionCookieCheck
          - Name: SqlInjectionCheck
            Assertions:
              - Name: LogAnalysisAssertion
              - Name: ResponseAnalysisAssertion
          - Name: TokenCheck
          - Name: XmlInjectionCheck

분석기 활성화

GitLab v19.2
원문 보기
요약

다음 방법 중 하나를 사용하여 스캔할 API를 지정할 수 있습니다: OpenAPI v2 또는 v3 Specification Postman Collection v2.0 또는 v2.1 OpenAPI Specification(이전 명칭: Swagger Specification)은 REST API를 위한 API 설명 형식입니다.

다음 방법 중 하나를 사용하여 스캔할 API를 지정할 수 있습니다:

OpenAPI Specification#

OpenAPI Specification(이전 명칭: Swagger Specification)은 REST API를 위한 API 설명 형식입니다. 이 섹션에서는 OpenAPI Specification을 사용하여 테스트 대상 API에 대한 정보를 제공하고 API 보안 테스팅 스캔을 구성하는 방법을 안내합니다. OpenAPI Specification은 파일 시스템 리소스 또는 URL로 제공됩니다. JSON 및 YAML OpenAPI 형식 모두 지원됩니다.

API 보안 테스팅은 OpenAPI 문서를 사용하여 요청 본문을 생성합니다. 요청 본문이 필요한 경우, 본문 생성은 다음 본문 유형으로 제한됩니다:

  • application/x-www-form-urlencoded

  • multipart/form-data

  • application/json

  • application/xml

OpenAPI와 미디어 타입#

미디어 타입(이전 명칭: MIME 타입)은 전송되는 파일 형식과 형식 콘텐츠에 대한 식별자입니다. OpenAPI 문서를 사용하면 특정 작업이 서로 다른 미디어 타입을 수락할 수 있음을 지정할 수 있으며, 따라서 특정 요청은 서로 다른 파일 콘텐츠를 사용하여 데이터를 전송할 수 있습니다. 예를 들어, 사용자 데이터를 업데이트하는 PUT /user 작업은 XML(미디어 타입 application/xml) 또는 JSON(미디어 타입 application/json) 형식으로 데이터를 수락할 수 있습니다. OpenAPI 2.x는 전역 또는 작업별로 허용된 미디어 타입을 지정할 수 있으며, OpenAPI 3.x는 작업별로 허용된 미디어 타입을 지정할 수 있습니다. API 보안 테스팅은 나열된 미디어 타입을 확인하고, 지원되는 각 미디어 타입에 대해 샘플 데이터를 생성하려고 시도합니다.

  • 기본 동작은 사용할 지원 미디어 타입 중 하나를 선택하는 것입니다. 목록에서 첫 번째 지원 미디어 타입을 선택합니다. 이 동작은 구성 가능합니다.

동일한 작업(예: POST /user)을 서로 다른 미디어 타입(예: application/jsonapplication/xml)으로 테스트하는 것이 항상 바람직한 것은 아닙니다. 예를 들어, 대상 애플리케이션이 요청 콘텐츠 유형에 관계없이 동일한 코드를 실행하는 경우, 테스트 세션이 완료되는 데 더 오래 걸리며 대상 앱에 따라 요청 본문과 관련된 취약점이 중복 보고될 수 있습니다.

환경 변수 APISEC_OPENAPI_ALL_MEDIA_TYPES를 사용하면 특정 작업에 대한 요청을 생성할 때 하나 대신 지원되는 모든 미디어 타입을 사용할지 여부를 지정할 수 있습니다. 환경 변수 APISEC_OPENAPI_ALL_MEDIA_TYPES가 임의의 값으로 설정되면, API 보안 테스팅은 특정 작업에서 하나 대신 지원되는 모든 미디어 타입에 대한 요청을 생성하려고 시도합니다. 이로 인해 제공된 각 미디어 타입에 대해 테스트가 반복되므로 테스트가 더 오래 걸립니다.

대안으로, 변수 APISEC_OPENAPI_MEDIA_TYPES를 사용하여 각각 테스트될 미디어 타입 목록을 제공할 수 있습니다. 둘 이상의 미디어 타입을 제공하면, 선택한 각 미디어 타입에 대해 테스트가 수행되므로 테스트가 더 오래 걸립니다. 환경 변수 APISEC_OPENAPI_MEDIA_TYPES가 미디어 타입 목록으로 설정되면, 요청을 생성할 때 나열된 미디어 타입만 포함됩니다.

APISEC_OPENAPI_MEDIA_TYPES에서 여러 미디어 타입은 콜론(:)으로 구분됩니다. 예를 들어, 요청 생성을 미디어 타입 application/x-www-form-urlencodedmultipart/form-data로 제한하려면 환경 변수 APISEC_OPENAPI_MEDIA_TYPESapplication/x-www-form-urlencoded:multipart/form-data로 설정하세요. 이 목록에서 지원되는 미디어 타입만 요청을 생성할 때 포함되며, 지원되지 않는 미디어 타입은 항상 건너뜁니다. 미디어 타입 텍스트에는 다른 섹션이 포함될 수 있습니다. 예를 들어, application/vnd.api+json; charset=UTF-8type "/" [tree "."] subtype ["+" suffix]* [";" parameter]의 복합 형태입니다. 매개변수는 요청 생성 시 미디어 타입 필터링을 수행할 때 고려되지 않습니다.

환경 변수 APISEC_OPENAPI_ALL_MEDIA_TYPESAPISEC_OPENAPI_MEDIA_TYPES를 사용하면 미디어 타입을 처리하는 방법을 결정할 수 있습니다. 이 설정은 상호 배타적입니다. 두 가지를 모두 활성화하면 API 보안 테스팅이 오류를 보고합니다.

OpenAPI Specification으로 API 보안 테스팅 구성#

OpenAPI Specification으로 API 보안 테스팅 스캔을 구성하려면:

  • .gitlab-ci.yml 파일에 API-Security.gitlab-ci.yml 템플릿포함하세요.

  • 구성 파일에는 서로 다른 검사가 활성화된 여러 테스팅 프로파일이 정의되어 있습니다. Quick 프로파일로 시작하세요. 이 프로파일로 테스트하면 더 빠르게 완료되어 구성 유효성 검사가 더 쉬워집니다. .gitlab-ci.yml 파일에 APISEC_PROFILE CI/CD 변수를 추가하여 프로파일을 제공하세요.

  • OpenAPI Specification의 위치를 파일 또는 URL로 제공하세요. APISEC_OPENAPI 변수를 추가하여 위치를 지정하세요.

  • 대상 API 인스턴스의 기본 URL도 필요합니다. APISEC_TARGET_URL 변수 또는 environment_url.txt 파일을 사용하여 제공하세요.

프로젝트 루트의 environment_url.txt 파일에 URL을 추가하는 것은 동적 환경에서 테스트하는 데 적합합니다. GitLab CI/CD 파이프라인 중 동적으로 생성된 앱에 대해 API 보안 테스팅을 실행하려면, 앱이 environment_url.txt 파일에 URL을 유지하도록 하세요. API 보안 테스팅은 해당 파일을 자동으로 파싱하여 스캔 대상을 찾습니다. 이 예시는 GitLab Auto DevOps CI YAML에서 확인할 수 있습니다.

OpenAPI Specification을 사용하는 완전한 구성 예시:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_OPENAPI: test-api-specification.json
  APISEC_TARGET_URL: http://test-deployment/

이것은 API 보안 테스팅을 위한 최소 구성입니다. 여기에서 다음을 수행할 수 있습니다:

HTTP Archive (HAR)#

HTTP Archive 형식(HAR)은 HTTP 트랜잭션을 로깅하기 위한 아카이브 파일 형식입니다. GitLab API 보안 테스팅 스캐너와 함께 사용할 경우, HAR 파일에는 테스트할 웹 API 호출 기록이 포함되어야 합니다. API 보안 테스팅 스캐너는 모든 요청을 추출하여 테스트 수행에 사용합니다.

HAR 파일을 생성하는 데 사용할 수 있는 다양한 도구가 있습니다:

Warning

HAR 파일에는 인증 토큰, API 키, 세션 쿠키와 같은 민감한 정보가 포함될 수 있습니다. 리포지터리에 추가하기 전에 HAR 파일의 내용을 검토하세요.

HAR 파일로 API 보안 테스팅 스캔#

테스트할 대상 API에 대한 정보를 제공하는 HAR 파일을 사용하도록 API 보안 테스팅을 구성하려면:

  • .gitlab-ci.yml 파일에 API-Security.gitlab-ci.yml 템플릿포함하세요.

  • 구성 파일에는 서로 다른 검사가 활성화된 여러 테스팅 프로파일이 정의되어 있습니다. Quick 프로파일로 시작하세요. 이 프로파일로 테스트하면 더 빠르게 완료되어 구성 유효성 검사가 더 쉬워집니다.

.gitlab-ci.yml 파일에 APISEC_PROFILE CI/CD 변수를 추가하여 프로파일을 제공하세요.

  • HAR 파일의 위치를 제공하세요. 위치는 파일 경로 또는 URL로 제공할 수 있습니다. APISEC_HAR 변수를 추가하여 위치를 지정하세요.

  • 대상 API 인스턴스의 기본 URL도 필요합니다. APISEC_TARGET_URL 변수 또는 environment_url.txt 파일을 사용하여 제공하세요.

프로젝트 루트의 environment_url.txt 파일에 URL을 추가하는 것은 동적 환경에서 테스트하는 데 적합합니다. GitLab CI/CD 파이프라인 중 동적으로 생성된 앱에 대해 API 보안 테스팅을 실행하려면, 앱이 environment_url.txt 파일에 URL을 유지하도록 하세요. API 보안 테스팅은 해당 파일을 자동으로 파싱하여 스캔 대상을 찾습니다. 이 예시는 GitLab Auto DevOps CI YAML에서 확인할 수 있습니다.

HAR 파일을 사용하는 완전한 구성 예시:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_HAR: test-api-recording.har
  APISEC_TARGET_URL: http://test-deployment/

이 예시는 API 보안 테스팅을 위한 최소 구성입니다. 여기에서 다음을 수행할 수 있습니다:

GraphQL Schema#

히스토리
  • GitLab 15.4에서 GraphQL Schema에 대한 지원이 도입됨.

GraphQL은 API를 위한 쿼리 언어이자 REST API의 대안입니다. API 보안 테스팅은 여러 방법으로 GraphQL 엔드포인트 테스트를 지원합니다:

  • GraphQL Schema를 사용하여 테스트. GitLab 15.4에서 도입됨.

  • GraphQL 쿼리 기록(HAR)을 사용하여 테스트.

  • GraphQL 쿼리가 포함된 Postman Collection을 사용하여 테스트.

이 섹션에서는 GraphQL 스키마를 사용하여 테스트하는 방법을 설명합니다. API 보안 테스팅의 GraphQL 스키마 지원은 인트로스펙션(introspection)을 지원하는 엔드포인트에서 스키마를 쿼리할 수 있습니다. 인트로스펙션은 GraphiQL과 같은 도구가 작동할 수 있도록 기본적으로 활성화되어 있습니다. 인트로스펙션 활성화 방법에 대한 자세한 내용은 GraphQL 프레임워크 문서를 참조하세요.

GraphQL 엔드포인트 URL로 API 보안 테스팅 스캔#

API 보안 테스팅의 GraphQL 지원은 GraphQL 엔드포인트에서 스키마를 쿼리할 수 있습니다.

Note

이 방법이 올바르게 작동하려면 GraphQL 엔드포인트가 인트로스펙션 쿼리를 지원해야 합니다.

테스트할 대상 API에 대한 정보를 제공하는 GraphQL 엔드포인트 URL을 사용하도록 API 보안 테스팅을 구성하려면:

  • .gitlab-ci.yml 파일에 API-Security.gitlab-ci.yml 템플릿포함하세요.

  • GraphQL 엔드포인트 경로(예: /api/graphql)를 제공하세요. APISEC_GRAPHQL 변수를 추가하여 위치를 지정하세요.

  • 대상 API 인스턴스의 기본 URL도 필요합니다. APISEC_TARGET_URL 변수 또는 environment_url.txt 파일을 사용하여 제공하세요.

프로젝트 루트의 environment_url.txt 파일에 URL을 추가하는 것은 동적 환경에서 테스트하는 데 적합합니다. 자세한 내용은 동적 환경 솔루션을 참조하세요.

GraphQL 엔드포인트 경로를 사용하는 완전한 구성 예시:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

api_security:
  variables:
    APISEC_GRAPHQL: /api/graphql
    APISEC_TARGET_URL: http://test-deployment/

이 예시는 API 보안 테스팅을 위한 최소 구성입니다. 여기에서 다음을 수행할 수 있습니다:

GraphQL 스키마 파일로 API 보안 테스팅 스캔#

API 보안 테스팅은 GraphQL 스키마 파일을 사용하여 인트로스펙션이 비활성화된 GraphQL 엔드포인트를 이해하고 테스트할 수 있습니다. GraphQL 스키마 파일을 사용하려면 인트로스펙션 JSON 형식이어야 합니다. GraphQL 스키마는 온라인 서드파티 도구인 https://transform.tools/graphql-to-introspection-json을 사용하여 인트로스펙션 JSON 형식으로 변환할 수 있습니다.

테스트할 대상 API에 대한 정보를 제공하는 GraphQL 스키마 파일을 사용하도록 API 보안 테스팅을 구성하려면:

  • .gitlab-ci.yml 파일에 API-Security.gitlab-ci.yml 템플릿포함하세요.

  • GraphQL 엔드포인트 경로(예: /api/graphql)를 제공하세요. APISEC_GRAPHQL 변수를 추가하여 경로를 지정하세요.

  • GraphQL 스키마 파일의 위치를 제공하세요. 위치는 파일 경로 또는 URL로 제공할 수 있습니다. APISEC_GRAPHQL_SCHEMA 변수를 추가하여 위치를 지정하세요.

  • 대상 API 인스턴스의 기본 URL도 필요합니다. APISEC_TARGET_URL 변수 또는 environment_url.txt 파일을 사용하여 제공하세요.

프로젝트 루트의 environment_url.txt 파일에 URL을 추가하는 것은 동적 환경에서 테스트하는 데 적합합니다. 자세한 내용은 동적 환경 솔루션을 참조하세요.

GraphQL 스키마 파일을 사용하는 완전한 구성 예시:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

api_security:
  variables:
    APISEC_GRAPHQL: /api/graphql
    APISEC_GRAPHQL_SCHEMA: test-api-graphql.schema
    APISEC_TARGET_URL: http://test-deployment/

GraphQL 스키마 파일 URL을 사용하는 완전한 구성 예시:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

api_security:
  variables:
    APISEC_GRAPHQL: /api/graphql
    APISEC_GRAPHQL_SCHEMA: http://file-store/files/test-api-graphql.schema
    APISEC_TARGET_URL: http://test-deployment/

이 예시는 API 보안 테스팅을 위한 최소 구성입니다. 여기에서 다음을 수행할 수 있습니다:

Postman Collection#

Postman API 클라이언트는 개발자와 테스터가 다양한 유형의 API를 호출하는 데 널리 사용되는 도구입니다. API 정의는 API 보안 테스팅과 함께 사용하기 위해 Postman Collection 파일로 내보낼 수 있습니다. 내보낼 때 지원되는 Postman Collection 버전인 v2.0 또는 v2.1을 선택하세요.

GitLab API 보안 테스팅 스캐너와 함께 사용할 경우, Postman Collection에는 유효한 데이터로 테스트할 웹 API의 정의가 포함되어야 합니다. API 보안 테스팅 스캐너는 모든 API 정의를 추출하여 테스트 수행에 사용합니다.

Warning

Postman Collection 파일에는 인증 토큰, API 키, 세션 쿠키와 같은 민감한 정보가 포함될 수 있습니다. 리포지터리에 추가하기 전에 Postman Collection 파일의 내용을 검토하세요.

Postman Collection 파일로 API 보안 테스팅 스캔#

테스트할 대상 API에 대한 정보를 제공하는 Postman Collection 파일을 사용하도록 API 보안 테스팅을 구성하려면:

  • API-Security.gitlab-ci.yml 템플릿포함하세요.

  • 구성 파일에는 서로 다른 검사가 활성화된 여러 테스팅 프로파일이 정의되어 있습니다. Quick 프로파일로 시작하세요. 이 프로파일로 테스트하면 더 빠르게 완료되어 구성 유효성 검사가 더 쉬워집니다.

.gitlab-ci.yml 파일에 APISEC_PROFILE CI/CD 변수를 추가하여 프로파일을 제공하세요.

  • Postman Collection 파일의 위치를 파일 또는 URL로 제공하세요. APISEC_POSTMAN_COLLECTION 변수를 추가하여 위치를 지정하세요.

  • 대상 API 인스턴스의 기본 URL도 필요합니다. APISEC_TARGET_URL 변수 또는 environment_url.txt 파일을 사용하여 제공하세요.

프로젝트 루트의 environment_url.txt 파일에 URL을 추가하는 것은 동적 환경에서 테스트하는 데 적합합니다. GitLab CI/CD 파이프라인 중 동적으로 생성된 앱에 대해 API 보안 테스팅을 실행하려면, 앱이 environment_url.txt 파일에 URL을 유지하도록 하세요. API 보안 테스팅은 해당 파일을 자동으로 파싱하여 스캔 대상을 찾습니다. 이 예시는 GitLab Auto DevOps CI YAML에서 확인할 수 있습니다.

Postman Collection을 사용하는 완전한 구성 예시:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection_serviceA.json
  APISEC_TARGET_URL: http://test-deployment/

이것은 API 보안 테스팅을 위한 최소 구성입니다. 여기에서 다음을 수행할 수 있습니다:

Postman 변수#

히스토리
  • GitLab 15.1에서 Postman Environment 파일 형식에 대한 지원이 도입됨.
  • GitLab 15.1에서 여러 변수 파일에 대한 지원이 도입됨.

  • GitLab 15.1에서 Postman 변수 스코프(Global 및 Environment)에 대한 지원이 도입됨.

Postman 클라이언트의 변수#

Postman을 사용하면 개발자가 요청의 다양한 부분에서 사용할 수 있는 자리표시자를 정의할 수 있습니다. 이러한 자리표시자를 변수라고 하며, 변수 사용하기에서 자세히 설명합니다. 변수를 사용하면 요청과 스크립트에서 값을 저장하고 재사용할 수 있습니다. 예를 들어, 컬렉션을 편집하여 문서에 변수를 추가할 수 있습니다:

[

](/19.2/user/application_security/api_security_testing/configuration/img/dast_api_postman_collection_edit_variable_v18_5.png)

또는 환경에서 변수를 추가할 수도 있습니다:

[

](/19.2/user/application_security/api_security_testing/configuration/img/dast_api_postman_environment_edit_variable_v18_5.png)

그런 다음 URL, 헤더 및 기타 섹션에서 변수를 사용할 수 있습니다:

[

](/19.2/user/application_security/api_security_testing/configuration/img/dast_api_postman_request_edit_v18_5.png)

Postman은 훌륭한 UX를 갖춘 기본 클라이언트 도구에서 스크립트로 API를 테스트하고, 보조 요청을 트리거하는 복잡한 컬렉션을 만들고, 변수를 설정할 수 있는 더 복잡한 에코시스템으로 성장했습니다. Postman 에코시스템의 모든 기능이 지원되는 것은 아닙니다. 예를 들어, 스크립트는 지원되지 않습니다. Postman 지원의 주요 초점은 Postman 클라이언트가 사용하는 Postman Collection 정의와 워크스페이스, 환경 및 컬렉션 자체에 정의된 관련 변수를 수집하는 것입니다.

Postman에서는 다양한 스코프에서 변수를 생성할 수 있습니다. 각 스코프는 Postman 도구에서 다른 수준의 가시성을 가집니다. 예를 들어, 글로벌 환경 스코프에서 모든 작업 정의와 워크스페이스에서 보이는 변수를 만들 수 있습니다. 또한 특정 환경 스코프에서 해당 특정 환경이 사용을 위해 선택된 경우에만 보이고 사용되는 변수를 만들 수 있습니다. 일부 스코프는 항상 사용 가능하지 않습니다. 예를 들어 Postman 에코시스템에서 Postman 클라이언트에서 요청을 만들 수 있으며, 이러한 요청에는 로컬 스코프가 없지만 테스트 스크립트에는 있습니다.

Postman의 변수 스코프는 복잡한 주제이며 모든 사람이 익숙하지는 않습니다. 계속 진행하기 전에 Postman 문서의 변수 스코프를 읽으세요.

앞서 언급한 것처럼, 다양한 변수 스코프가 있으며 각각 목적이 있고 Postman 문서에 더 많은 유연성을 제공하는 데 사용할 수 있습니다. Postman 문서에 따르면 변수 값이 계산되는 방법에 대한 중요한 참고 사항이 있습니다:

Note

동일한 이름을 가진 변수가 두 개의 다른 스코프에서 선언된 경우, 가장 좁은 스코프의 변수에 저장된 값이 사용됩니다. 예를 들어, username이라는 글로벌 변수와 username이라는 로컬 변수가 있는 경우, 요청이 실행될 때 로컬 값이 사용됩니다.

다음은 Postman 클라이언트와 API 보안 테스팅이 지원하는 변수 스코프 요약입니다:

  • 글로벌 환경(Global) 스코프는 워크스페이스 전체에서 사용 가능한 특별히 미리 정의된 환경입니다. 글로벌 환경 스코프를 글로벌 스코프라고도 할 수 있습니다. Postman 클라이언트를 사용하면 글로벌 환경을 JSON 파일로 내보낼 수 있으며, 이는 API 보안 테스팅과 함께 사용할 수 있습니다.

  • 환경 스코프는 Postman 클라이언트에서 사용자가 생성한 이름이 있는 변수 그룹입니다. Postman 클라이언트는 글로벌 환경과 함께 단일 활성 환경을 지원합니다. 활성 사용자 생성 환경에 정의된 변수는 글로벌 환경에 정의된 변수보다 우선합니다. Postman 클라이언트를 사용하면 환경을 JSON 파일로 내보낼 수 있으며, 이는 API 보안 테스팅과 함께 사용할 수 있습니다.

  • 컬렉션 스코프는 특정 컬렉션에서 선언된 변수 그룹입니다. 컬렉션 변수는 선언된 컬렉션과 중첩된 요청 또는 컬렉션에서 사용할 수 있습니다. 컬렉션 스코프에 정의된 변수는 글로벌 환경 스코프와 환경 스코프보다 우선합니다. Postman 클라이언트는 하나 이상의 컬렉션을 JSON 파일로 내보낼 수 있으며, 이 JSON 파일에는 선택된 컬렉션, 요청 및 컬렉션 변수가 포함됩니다.

  • API 보안 테스팅 스코프는 사용자가 추가 변수를 제공하거나 다른 지원 스코프에 정의된 변수를 재정의할 수 있도록 API 보안 테스팅이 추가한 새 스코프입니다. 이 스코프는 Postman에서 지원되지 않습니다. API 보안 테스팅 스코프 변수는 사용자 정의 JSON 파일 형식을 사용하여 제공됩니다.

환경 또는 컬렉션에 정의된 값 재정의

  • 스크립트에서 변수 정의

  • 지원되지 않는 데이터 스코프에서 단일 데이터 행 정의

  • 데이터 스코프는 이름과 값이 JSON 또는 CSV 파일에서 나오는 변수 그룹입니다. Newman 또는 Postman Collection Runner와 같은 Postman 컬렉션 러너는 JSON 또는 CSV 파일에 항목이 있는 만큼 컬렉션의 요청을 실행합니다. 이러한 변수의 좋은 사용 사례는 Postman에서 스크립트를 사용하여 테스트를 자동화하는 것입니다. API 보안 테스팅은 CSV 또는 JSON 파일에서 데이터 읽기를 지원하지 않습니다.

  • 로컬 스코프는 Postman 스크립트에서 정의된 변수입니다. API 보안 테스팅은 Postman 스크립트를 지원하지 않으므로 스크립트에서 정의된 변수도 지원하지 않습니다. 지원되는 스코프 중 하나 또는 사용자 정의 JSON 형식에서 변수를 정의하여 스크립트 정의 변수의 값을 제공할 수 있습니다.

API 보안 테스팅이 모든 스코프를 지원하는 것은 아니며 스크립트에 정의된 변수는 지원되지 않습니다. 다음 표는 가장 넓은 스코프에서 가장 좁은 스코프 순으로 정렬되어 있습니다.

스코프 Postman API 보안 테스팅 설명
글로벌 환경 Yes Yes 특별히 미리 정의된 환경
환경 Yes Yes 이름이 있는 환경
컬렉션 Yes Yes Postman 컬렉션에서 정의됨
API 보안 테스팅 스코프 No Yes API 보안 테스팅이 추가한 사용자 정의 스코프
데이터 Yes No CSV 또는 JSON 형식의 외부 파일
로컬 Yes No 스크립트에서 정의된 변수

다양한 스코프에서 변수를 정의하고 내보내는 방법에 대한 자세한 내용은 다음을 참조하세요:

Postman 클라이언트에서 내보내기#

Postman 클라이언트를 사용하면 다양한 파일 형식을 내보낼 수 있습니다. 예를 들어, Postman 컬렉션이나 Postman 환경을 내보낼 수 있습니다. 내보낸 환경은 글로벌 환경(항상 사용 가능)이거나 이전에 생성한 사용자 정의 환경일 수 있습니다. Postman Collection을 내보낼 때, 컬렉션로컬 스코프 변수에 대한 선언만 포함될 수 있으며, 환경 스코프 변수는 포함되지 않습니다.

환경 스코프 변수에 대한 선언을 얻으려면, 해당 시점에 특정 환경을 내보내야 합니다. 내보낸 각 파일에는 선택된 환경의 변수만 포함됩니다.

다양한 지원 스코프에서 변수를 내보내는 방법에 대한 자세한 내용은 다음을 참조하세요:

API 보안 테스팅 스코프, 사용자 정의 JSON 파일 형식#

사용자 정의 JSON 파일 형식은 각 객체 속성이 변수 이름을 나타내고 속성 값이 변수 값을 나타내는 JSON 객체입니다. 이 파일은 즐겨 사용하는 텍스트 편집기로 만들거나 파이프라인의 이전 job에서 생성할 수 있습니다.

이 예시는 API 보안 테스팅 스코프에서 base_urltoken 두 변수를 정의합니다:

{
  "base_url": "http://127.0.0.1/",
  "token": "Token 84816165151"
}

API 보안 테스팅과 함께 스코프 사용#

스코프(글로벌, 환경, 컬렉션GitLab API 보안 테스팅)는 GitLab 15.1 이상에서 지원됩니다. GitLab 15.0 및 이전 버전은 컬렉션GitLab API 보안 테스팅 스코프만 지원합니다.

다음 표는 스코프 파일/URL을 API 보안 테스팅 구성 변수에 매핑하는 빠른 참조를 제공합니다:

스코프 제공 방법
글로벌 환경 APISEC_POSTMAN_COLLECTION_VARIABLES
환경 APISEC_POSTMAN_COLLECTION_VARIABLES
컬렉션 APISEC_POSTMAN_COLLECTION
API 보안 테스팅 스코프 APISEC_POSTMAN_COLLECTION_VARIABLES
데이터 지원되지 않음
로컬 지원되지 않음

Postman Collection 문서에는 컬렉션 스코프 변수가 자동으로 포함됩니다. Postman Collection은 구성 변수 APISEC_POSTMAN_COLLECTION으로 제공됩니다. 이 변수는 단일 내보낸 Postman 컬렉션으로 설정할 수 있습니다.

다른 스코프의 변수는 APISEC_POSTMAN_COLLECTION_VARIABLES 구성 변수를 통해 제공됩니다. 이 구성 변수는 GitLab 15.1 이상에서 쉼표(,)로 구분된 파일 목록을 지원합니다. GitLab 15.0 및 이전 버전은 단일 파일만 지원합니다. 제공된 파일의 순서는 중요하지 않으며 파일은 필요한 스코프 정보를 제공합니다.

구성 변수 APISEC_POSTMAN_COLLECTION_VARIABLES는 다음으로 설정할 수 있습니다:

정의되지 않은 Postman 변수#

API 보안 테스팅 엔진이 Postman 컬렉션 파일에서 사용하는 모든 변수 참조를 찾지 못할 수 있습니다. 다음과 같은 경우가 있을 수 있습니다:

  • 데이터 또는 로컬 스코프 변수를 사용하고 있으며, 앞서 언급한 바와 같이 이러한 스코프는 API 보안 테스팅에서 지원되지 않습니다. 따라서 이러한 변수의 값이 API 보안 테스팅 스코프를 통해 제공되지 않은 경우, 데이터로컬 스코프 변수의 값은 정의되지 않습니다.

  • 변수 이름이 잘못 입력되어 정의된 변수의 이름과 일치하지 않습니다.

  • Postman 클라이언트가 API 보안 테스팅에서 지원되지 않는 새 동적 변수를 지원합니다.

가능한 경우, API 보안 테스팅은 정의되지 않은 변수를 처리할 때 Postman 클라이언트와 동일한 동작을 따릅니다. 변수 참조의 텍스트는 그대로 유지되고 텍스트 대체가 수행되지 않습니다. 지원되지 않는 동적 변수에도 동일한 동작이 적용됩니다.

예를 들어, Postman Collection의 요청 정의가 변수 {{full_url}}을 참조하고 해당 변수를 찾을 수 없는 경우, {{full_url}} 값으로 변경되지 않은 채로 남겨집니다.

동적 Postman 변수#

사용자가 다양한 스코프 수준에서 정의할 수 있는 변수 외에도, Postman에는 동적 변수라는 미리 정의된 변수 집합이 있습니다. 동적 변수는 이미 정의되어 있으며 이름에 달러 기호($)가 접두어로 붙습니다(예: $guid). 동적 변수는 다른 변수처럼 사용할 수 있으며, Postman 클라이언트에서 요청/컬렉션 실행 중에 임의의 값을 생성합니다.

API 보안 테스팅과 Postman의 중요한 차이점은 API 보안 테스팅이 동일한 동적 변수의 각 사용에 대해 동일한 값을 반환한다는 것입니다. 이는 동일한 동적 변수를 사용할 때마다 임의의 값을 반환하는 Postman 클라이언트 동작과 다릅니다. 즉, API 보안 테스팅은 동적 변수에 정적 값을 사용하고 Postman은 임의의 값을 사용합니다.

스캔 프로세스 중에 지원되는 동적 변수는 다음과 같습니다:

변수
$guid 611c2e81-2ccb-42d8-9ddc-2d0bfa65c1b4
$isoTimestamp 2020-06-09T21:10:36.177Z
$randomAbbreviation PCI
$randomAbstractImage http://no-a-valid-host/640/480/abstract
$randomAdjective auxiliary
$randomAlphaNumeric a
$randomAnimalsImage http://no-a-valid-host/640/480/animals
$randomAvatarImage https://no-a-valid-host/path/to/some/image.jpg
$randomBankAccount 09454073
$randomBankAccountBic EZIAUGJ1
$randomBankAccountIban MU20ZPUN3039684000618086155TKZ
$randomBankAccountName Home Loan Account
$randomBitcoin 3VB8JGT7Y4Z63U68KGGKDXMLLH5
$randomBoolean true
$randomBs killer leverage schemas
$randomBsAdjective viral
$randomBsBuzz repurpose
$randomBsNoun markets
$randomBusinessImage http://no-a-valid-host/640/480/business
$randomCatchPhrase Future-proofed heuristic open architecture
$randomCatchPhraseAdjective Business-focused
$randomCatchPhraseDescriptor bandwidth-monitored
$randomCatchPhraseNoun superstructure
$randomCatsImage http://no-a-valid-host/640/480/cats
$randomCity Spinkahaven
$randomCityImage http://no-a-valid-host/640/480/city
$randomColor fuchsia
$randomCommonFileExt wav
$randomCommonFileName well_modulated.mpg4
$randomCommonFileType audio
$randomCompanyName Grady LLC
$randomCompanySuffix Inc
$randomCountry Kazakhstan
$randomCountryCode MD
$randomCreditCardMask 3622
$randomCurrencyCode ZMK
$randomCurrencyName Pound Sterling
$randomCurrencySymbol £
$randomDatabaseCollation utf8_general_ci
$randomDatabaseColumn updatedAt
$randomDatabaseEngine Memory
$randomDatabaseType text
$randomDateFuture Tue Mar 17 2020 13:11:50 GMT+0530 (India Standard Time)
$randomDatePast Sat Mar 02 2019 09:09:26 GMT+0530 (India Standard Time)
$randomDateRecent Tue Jul 09 2019 23:12:37 GMT+0530 (India Standard Time)
$randomDepartment Electronics
$randomDirectoryPath /usr/local/bin
$randomDomainName trevor.info
$randomDomainSuffix org
$randomDomainWord jaden
$randomEmail Iva.Kovacek61@no-a-valid-host.com
$randomExampleEmail non-a-valid-user@example.net
$randomFashionImage http://no-a-valid-host/640/480/fashion
$randomFileExt war
$randomFileName neural_sri_lanka_rupee_gloves.gdoc
$randomFilePath /home/programming_chicken.cpio
$randomFileType application
$randomFirstName Chandler
$randomFoodImage http://no-a-valid-host/640/480/food
$randomFullName Connie Runolfsdottir
$randomHexColor #47594a
$randomImageDataUri data:image/svg+xml;charset=UTF-8,%3Csvg%20xmlns%3D%22http%3A%2F%2Fwww.w3.org%2F2000%2Fsvg%22%20version%3D%221.1%22%20baseProfile%3D%22full%22%20width%3D%22undefined%22%20height%3D%22undefined%22%3E%20%3Crect%20width%3D%22100%25%22%20height%3D%22100%25%22%20fill%3D%22grey%22%2F%3E%20%20%3Ctext%20x%3D%220%22%20y%3D%2220%22%20font-size%3D%2220%22%20text-anchor%3D%22start%22%20fill%3D%22white%22%3Eundefinedxundefined%3C%2Ftext%3E%20%3C%2Fsvg%3E
$randomImageUrl http://no-a-valid-host/640/480
$randomIngverb navigating
$randomInt 494
$randomIP 241.102.234.100
$randomIPV6 dbe2:7ae6:119b:c161:1560:6dda:3a9b:90a9
$randomJobArea Mobility
$randomJobDescriptor Senior
$randomJobTitle International Creative Liaison
$randomJobType Supervisor
$randomLastName Schneider
$randomLatitude 55.2099
$randomLocale ny
$randomLongitude 40.6609
$randomLoremLines Ducimus in ut mollitia.\nA itaque non.\nHarum temporibus nihil voluptas.\nIste in sed et nesciunt in quaerat sed.
$randomLoremParagraph Ab aliquid odio iste quo voluptas voluptatem dignissimos velit. Recusandae facilis qui commodi ea magnam enim nostrum quia quis. Nihil est suscipit assumenda ut voluptatem sed. Esse ab voluptas odit qui molestiae. Rem est nesciunt est quis ipsam expedita consequuntur.
$randomLoremParagraphs Voluptatem rem magnam aliquam ab id aut quaerat. Placeat provident possimus voluptatibus dicta velit non aut quasi. Mollitia et aliquam expedita sunt dolores nam consequuntur. Nam dolorum delectus ipsam repudiandae et ipsam ut voluptatum totam. Nobis labore labore recusandae ipsam quo.
$randomLoremSentence Molestias consequuntur nisi non quod.
$randomLoremSentences Et sint voluptas similique iure amet perspiciatis vero sequi atque. Ut porro sit et hic. Neque aspernatur vitae fugiat ut dolore et veritatis. Ab iusto ex delectus animi. Voluptates nisi iusto. Impedit quod quae voluptate qui.
$randomLoremSlug eos-aperiam-accusamus, beatae-id-molestiae, qui-est-repellat
$randomLoremText Quisquam asperiores exercitationem ut ipsum. Aut eius nesciunt. Et reiciendis aut alias eaque. Nihil amet laboriosam pariatur eligendi. Sunt ullam ut sint natus ducimus. Voluptas harum aspernatur soluta rem nam.
$randomLoremWord est
$randomLoremWords vel repellat nobis
$randomMACAddress 33:d4:68:5f:b4:c7
$randomMimeType audio/vnd.vmx.cvsd
$randomMonth February
$randomNamePrefix Dr.
$randomNameSuffix MD
$randomNatureImage http://no-a-valid-host/640/480/nature
$randomNightlifeImage http://no-a-valid-host/640/480/nightlife
$randomNoun bus
$randomPassword t9iXe7COoDKv8k3
$randomPeopleImage http://no-a-valid-host/640/480/people
$randomPhoneNumber 700-008-5275
$randomPhoneNumberExt 27-199-983-3864
$randomPhrase You can't program the monitor without navigating the mobile XML program!
$randomPrice 531.55
$randomProduct Pizza
$randomProductAdjective Unbranded
$randomProductMaterial Steel
$randomProductName Handmade Concrete Tuna
$randomProtocol https
$randomSemver 7.0.5
$randomSportsImage http://no-a-valid-host/640/480/sports
$randomStreetAddress 5742 Harvey Streets
$randomStreetName Kuhic Island
$randomTransactionType payment
$randomTransportImage http://no-a-valid-host/640/480/transport
$randomUrl https://no-a-valid-host.net
$randomUserAgent Mozilla/5.0 (Macintosh; U; Intel Mac OS X 10.9.8; rv:15.6) Gecko/20100101 Firefox/15.6.6
$randomUserName Jarrell.Gutkowski
$randomUUID 6929bb52-3ab2-448a-9796-d6480ecad36b
$randomVerb navigate
$randomWeekday Thursday
$randomWord withdrawal
$randomWords Samoa Synergistic sticky copying Grocery
$timestamp 1562757107

예시: 글로벌 스코프#

이 예시에서는 Postman 클라이언트에서 글로벌 스코프를 내보내고 global-scope.json으로 저장한 다음 APISEC_POSTMAN_COLLECTION_VARIABLES 구성 변수를 통해 API 보안 테스팅에 제공합니다.

다음은 APISEC_POSTMAN_COLLECTION_VARIABLES 사용 예시입니다:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_POSTMAN_COLLECTION_VARIABLES: global-scope.json
  APISEC_TARGET_URL: http://test-deployment/

예시: 환경 스코프#

이 예시에서는 Postman 클라이언트에서 환경 스코프를 내보내고 environment-scope.json으로 저장한 다음 APISEC_POSTMAN_COLLECTION_VARIABLES 구성 변수를 통해 API 보안 테스팅에 제공합니다.

다음은 APISEC_POSTMAN_COLLECTION_VARIABLES 사용 예시입니다:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_POSTMAN_COLLECTION_VARIABLES: environment-scope.json
  APISEC_TARGET_URL: http://test-deployment/

예시: 컬렉션 스코프#

컬렉션 스코프 변수는 내보낸 Postman Collection 파일에 포함되어 APISEC_POSTMAN_COLLECTION 구성 변수를 통해 제공됩니다.

다음은 APISEC_POSTMAN_COLLECTION 사용 예시입니다:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_TARGET_URL: http://test-deployment/

예시: API 보안 테스팅 스코프#

API 보안 테스팅 스코프는 API 보안 테스팅이 지원하지 않는 데이터로컬 스코프 변수를 정의하고 다른 스코프에서 정의된 기존 변수의 값을 변경하는 두 가지 주요 목적으로 사용됩니다. API 보안 테스팅 스코프는 APISEC_POSTMAN_COLLECTION_VARIABLES 구성 변수를 통해 제공됩니다.

다음은 APISEC_POSTMAN_COLLECTION_VARIABLES 사용 예시입니다:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_POSTMAN_COLLECTION_VARIABLES: dast-api-scope.json
  APISEC_TARGET_URL: http://test-deployment/

dast-api-scope.json 파일은 사용자 정의 JSON 파일 형식을 사용합니다. 이 JSON은 속성에 대한 키-값 쌍이 있는 객체입니다. 키는 변수의 이름이고 값은 변수의 값입니다. 예를 들어:

{
  "base_url": "http://127.0.0.1/",
  "token": "Token 84816165151"
}

예시: 여러 스코프#

이 예시에서는 글로벌 스코프, 환경 스코프, 컬렉션 스코프가 구성됩니다. 첫 번째 단계는 다양한 스코프를 내보내는 것입니다.

Postman Collection은 APISEC_POSTMAN_COLLECTION 변수를 사용하여 제공되고, 다른 스코프는 APISEC_POSTMAN_COLLECTION_VARIABLES를 사용하여 제공됩니다. API 보안 테스팅은 각 파일에 제공된 데이터를 사용하여 제공된 파일이 어떤 스코프와 일치하는지 식별할 수 있습니다.

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_POSTMAN_COLLECTION_VARIABLES: global-scope.json,environment-scope.json
  APISEC_TARGET_URL: http://test-deployment/

예시: 변수 값 변경#

내보낸 스코프를 사용할 때, API 보안 테스팅에서 사용하기 위해 변수의 값을 변경해야 하는 경우가 자주 있습니다. 예를 들어, 컬렉션 스코프 변수에 v2 값을 가진 api_version 변수가 있을 수 있지만, 테스트에는 v1 값이 필요합니다. 내보낸 컬렉션을 수정하여 값을 변경하는 대신, API 보안 테스팅 스코프를 사용하여 값을 변경할 수 있습니다. API 보안 테스팅 스코프가 다른 모든 스코프보다 우선하기 때문입니다.

컬렉션 스코프 변수는 내보낸 Postman Collection 파일에 포함되어 APISEC_POSTMAN_COLLECTION 구성 변수를 통해 제공됩니다.

API 보안 테스팅 스코프는 APISEC_POSTMAN_COLLECTION_VARIABLES 구성 변수를 통해 제공됩니다. 하지만 먼저 파일을 만드세요. dast-api-scope.json 파일은 사용자 정의 JSON 파일 형식을 사용합니다. 이 JSON은 속성에 대한 키-값 쌍이 있는 객체입니다. 키는 변수의 이름이고 값은 변수의 값입니다. 예를 들어:

{
  "api_version": "v1"
}

CI 정의:

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_POSTMAN_COLLECTION_VARIABLES: dast-api-scope.json
  APISEC_TARGET_URL: http://test-deployment/

예시: 여러 스코프로 변수 값 변경#

내보낸 스코프를 사용할 때, API 보안 테스팅에서 사용하기 위해 변수의 값을 변경해야 하는 경우가 자주 있습니다. 예를 들어, 환경 스코프에 v2 값을 가진 api_version 변수가 있을 수 있지만, 테스트에는 v1 값이 필요합니다. 내보낸 파일을 수정하여 값을 변경하는 대신, API 보안 테스팅 스코프를 사용할 수 있습니다. API 보안 테스팅 스코프가 다른 모든 스코프보다 우선하기 때문입니다.

이 예시에서는 글로벌 스코프, 환경 스코프, 컬렉션 스코프, API 보안 테스팅 스코프가 구성됩니다. 첫 번째 단계는 다양한 스코프를 내보내고 만드는 것입니다.

API 보안 테스팅 스코프는 사용자 정의 JSON 파일 형식을 사용하여 dast-api-scope.json 파일을 만들어 사용합니다. 이 JSON은 속성에 대한 키-값 쌍이 있는 객체입니다. 키는 변수의 이름이고 값은 변수의 값입니다. 예를 들어:

{
  "api_version": "v1"
}

Postman Collection은 APISEC_POSTMAN_COLLECTION 변수를 사용하여 제공되고, 다른 스코프는 APISEC_POSTMAN_COLLECTION_VARIABLES를 사용하여 제공됩니다. API 보안 테스팅은 각 파일에 제공된 데이터를 사용하여 제공된 파일이 어떤 스코프와 일치하는지 식별할 수 있습니다.

stages:
  - dast

include:
  - template: Security/API-Security.gitlab-ci.yml

variables:
  APISEC_PROFILE: Quick
  APISEC_POSTMAN_COLLECTION: postman-collection.json
  APISEC_POSTMAN_COLLECTION_VARIABLES: global-scope.json,environment-scope.json,dast-api-scope.json
  APISEC_TARGET_URL: http://test-deployment/

첫 번째 스캔 실행#

올바르게 구성되면, CI/CD 파이프라인에는 dast Stage와 dast_api job이 포함됩니다. 이 job은 잘못된 구성이 제공된 경우에만 실패합니다. 일반적인 작동 중에는 테스트 중 취약점이 식별되더라도 job은 항상 성공합니다.

취약점은 스위트 이름과 함께 Security 파이프라인 탭에 표시됩니다. 리포지터리의 기본 브랜치에 대해 테스트할 때, API 보안 테스팅 취약점은 Security and compliance의 취약점 보고서에도 표시됩니다.

과도한 수의 취약점이 보고되는 것을 방지하기 위해, API 보안 테스팅 스캐너는 작업당 보고하는 취약점 수를 제한합니다.

API 보안 테스팅 취약점 보기#

API 보안 테스팅 분석기는 JSON 보고서를 생성하며, 이는 수집되어 GitLab 취약점 화면에 취약점을 채우는 데 사용됩니다.

보고되는 오탐 수를 제한하기 위해 변경할 수 있는 구성에 대한 정보는 오탐 처리를 참조하세요.

API 보안 테스팅 취약점의 세부 정보 보기#

취약점의 세부 정보를 보려면 다음 단계를 따르세요:

  • 프로젝트 또는 머지 리퀘스트에서 취약점을 볼 수 있습니다:

프로젝트에서는 프로젝트의 Secure > Vulnerability report 페이지로 이동하세요. 이 페이지는 기본 브랜치의 취약점만 표시합니다.

  • 머지 리퀘스트에서는 머지 리퀘스트의 Security 섹션으로 이동하여 Expand 버튼을 선택하세요. API 보안 테스팅 취약점은 DAST detected N potential vulnerabilities로 라벨이 지정된 섹션에서 확인할 수 있습니다. 제목을 선택하면 취약점 세부 정보가 표시됩니다.

  • 취약점 제목을 선택하면 세부 정보가 표시됩니다. 아래 표는 이러한 세부 정보를 설명합니다.

필드 설명
Description 수정된 내용을 포함한 취약점 설명.
Project 취약점이 탐지된 네임스페이스 및 프로젝트.
Method 취약점을 탐지하는 데 사용된 HTTP 메서드.
URL 취약점이 탐지된 URL.
Request 취약점을 일으킨 HTTP 요청.
Unmodified Response 수정되지 않은 요청의 응답. 일반적인 작동 응답은 Unmodified Response처럼 보입니다.
Actual Response 테스트 요청에서 받은 응답.
Evidence GitLab이 취약점 발생을 판단한 방법.
Identifiers 취약점을 찾는 데 사용된 API 보안 테스팅 검사.
Severity 취약점의 심각도.
Scanner Type 테스트 수행에 사용된 스캐너.

보안 대시보드#

보안 대시보드는 그룹, 프로젝트 및 파이프라인의 모든 보안 취약점에 대한 개요를 얻기에 좋은 곳입니다. 자세한 내용은 보안 대시보드 문서를 참조하세요.

취약점과 상호 작용#

취약점이 발견되면 이와 상호 작용할 수 있습니다. 취약점 해결 방법에 대해 더 읽어보세요.

오탐 처리#

오탐은 여러 가지 방법으로 처리할 수 있습니다:

  • 취약점을 무시합니다.

  • 일부 검사에는 취약점이 식별될 때를 탐지하는 Assertions라고 하는 여러 방법이 있습니다. Assertions는 끄거나 구성할 수도 있습니다. 예를 들어, API 보안 테스팅 스캐너는 기본적으로 HTTP 상태 코드를 사용하여 실제 문제인지 식별하는 데 도움을 줍니다. 테스트 중 API가 500 오류를 반환하면 취약점이 생성됩니다. 일부 프레임워크는 500 오류를 자주 반환하므로 이것이 항상 바람직한 것은 아닙니다.

  • 오탐을 생성하는 검사를 끕니다. 이렇게 하면 해당 검사에서 취약점이 생성되지 않습니다. 검사 예로는 SQL Injection Check와 JSON Hijacking Check가 있습니다.

검사 끄기#

검사는 특정 유형의 테스트를 수행하며 특정 구성 프로파일에 대해 켜고 끌 수 있습니다. 제공된 구성 파일은 사용할 수 있는 여러 프로파일을 정의합니다. 구성 파일의 프로파일 정의에는 스캔 중에 활성화된 모든 검사가 나열됩니다. 특정 검사를 끄려면 구성 파일의 프로파일 정의에서 해당 검사를 제거하세요. 프로파일은 구성 파일의 Profiles 섹션에 정의되어 있습니다.

프로파일 정의 예시:

Profiles:
  - Name: Quick
    DefaultProfile: Empty
    Routes:
      - Route: *Route0
        Checks:
          - Name: ApplicationInformationCheck
          - Name: CleartextAuthenticationCheck
          - Name: FrameworkDebugModeCheck
          - Name: HtmlInjectionCheck
          - Name: InsecureHttpMethodsCheck
          - Name: JsonHijackingCheck
          - Name: JsonInjectionCheck
          - Name: SensitiveInformationCheck
          - Name: SessionCookieCheck
          - Name: SqlInjectionCheck
          - Name: TokenCheck
          - Name: XmlInjectionCheck

JSON Hijacking Check를 끄려면 다음 줄을 제거하면 됩니다:

          - Name: JsonHijackingCheck

그 결과 다음 YAML이 생성됩니다:

- Name: Quick
  DefaultProfile: Empty
  Routes:
    - Route: *Route0
      Checks:
        - Name: ApplicationInformationCheck
        - Name: CleartextAuthenticationCheck
        - Name: FrameworkDebugModeCheck
        - Name: HtmlInjectionCheck
        - Name: InsecureHttpMethodsCheck
        - Name: JsonInjectionCheck
        - Name: SensitiveInformationCheck
        - Name: SessionCookieCheck
        - Name: SqlInjectionCheck
        - Name: TokenCheck
        - Name: XmlInjectionCheck

검사에 대한 Assertion 끄기#

Assertion은 검사에서 생성된 테스트의 취약점을 탐지합니다. 많은 검사는 Log Analysis, Response Analysis, Status Code와 같은 여러 Assertion을 지원합니다. 취약점이 발견되면 사용된 Assertion이 제공됩니다. 기본적으로 켜져 있는 Assertion을 확인하려면 구성 파일의 Checks 기본 구성을 참조하세요. 해당 섹션은 Checks라고 합니다.

이 예시는 SQL Injection Check를 보여줍니다:

- Name: SqlInjectionCheck
  Configuration:
    UserInjections: []
  Assertions:
    - Name: LogAnalysisAssertion
    - Name: ResponseAnalysisAssertion
    - Name: StatusCodeAssertion

여기서 세 가지 Assertion이 기본적으로 켜져 있음을 확인할 수 있습니다. 오탐의 일반적인 원인은 StatusCodeAssertion입니다. 이를 끄려면 Profiles 섹션에서 해당 구성을 수정하세요. 이 예시는 다른 두 Assertion(LogAnalysisAssertion, ResponseAnalysisAssertion)만 제공합니다. 이렇게 하면 SqlInjectionCheck에서 StatusCodeAssertion을 사용하지 않습니다:

Profiles:
  - Name: Quick
    DefaultProfile: Empty
    Routes:
      - Route: *Route0
        Checks:
          - Name: ApplicationInformationCheck
          - Name: CleartextAuthenticationCheck
          - Name: FrameworkDebugModeCheck
          - Name: HtmlInjectionCheck
          - Name: InsecureHttpMethodsCheck
          - Name: JsonHijackingCheck
          - Name: JsonInjectionCheck
          - Name: SensitiveInformationCheck
          - Name: SessionCookieCheck
          - Name: SqlInjectionCheck
            Assertions:
              - Name: LogAnalysisAssertion
              - Name: ResponseAnalysisAssertion
          - Name: TokenCheck
          - Name: XmlInjectionCheck