대표 서문

코드 이후에도, 구조는 남는다

취약점을 더 많이 찾는 문제보다, 발견 이후를 조직이 어떻게 흡수하고 지속시키는지가 이제 더 중요하다는 이 블로그의 대표 서문.

이 글은 이 블로그 전체를 관통하는 문제의식을 먼저 묶어두는 프레임이다. 기술 분석, 방법론, 거버넌스에 관한 글들은 모두 여기서 시작된다.

코드 이후에도, 구조는 남는다

Detection, Method, Governance

🔥 구조를 해부하는 시선

🔥 기술 너머의 신뢰와 문화

🔥 문제를 고치는 코드

TOCTOU 레이스 발생 구조: 여러 동시 요청이 같은 이전 상태를 읽고 모두 CHECK를 통과한다

레이스 컨디션(TOCTOU) 대응: 실제 스택에서 어떤 방법이 효과가 있었나

구매 횟수 제한 우회, 1회뿐인 뽑기 기회의 중복 소비, 쿠폰 취소 중복 처리, 일일 리워드 한도 초과처럼 같은 check-then-act 레이스가 여러 서비스에서 반복된다. nginx + Tomcat×2 + 공유 Postgres + Redis로 실제와 비슷한 스택을 구성해 어떤 대응이 효과가 있는지 실측했다. 대부분의 단일 DB 한도 문제는 Redis 락 없이도 DB 조건부 UPDATE와 affected rows 확인만으로 막을 수 있었다.

8월 25, 2026 · 16 분 · 3356 단어