Video
Unknown · 0:00
29cm(8월 27일)과 강남언니의 개인정보 유출은 DB가 털린 해킹이 아니라, 주문·상담 조회 API가 요청자의 자격(인가)을 확인하지 않은 채 레코드 번호만 바꿔 부르면 타인 데이터를 내준 IDOR(인가 누락) 사고였다. 발표자는 API 자체보다 개발자가 기능 구현을 먼저 하고 보안 규칙을 나중으로 미루는 습관, 그리고 바이브 코딩에서 AI에게 접근 허용 범위를 명시하지 않는 것이...
Unknown · 0:00
29cm(8월 27일)과 강남언니의 개인정보 유출은 DB가 털린 해킹이 아니라, 주문·상담 조회 API가 요청자의 자격(인가)을 확인하지 않은 채 레코드 번호만 바꿔 부르면 타인 데이터를 내준 IDOR(인가 누락) 사고였다. 발표자는 API 자체보다 개발자가 기능 구현을 먼저 하고 보안 규칙을 나중으로 미루는 습관, 그리고 바이브 코딩에서 AI에게 접근 허용 범위를 명시하지 않는 것이...
Redirecting...