대표 서문

코드 이후에도, 구조는 남는다

취약점을 더 많이 찾는 문제보다, 발견 이후를 조직이 어떻게 흡수하고 지속시키는지가 이제 더 중요하다는 이 블로그의 대표 서문.

이 글은 이 블로그 전체를 관통하는 문제의식을 먼저 묶어두는 프레임이다. 기술 분석, 방법론, 거버넌스에 관한 글들은 모두 여기서 시작된다.

코드 이후에도, 구조는 남는다

Detection, Method, Governance

🔥 구조를 해부하는 시선

🔥 기술 너머의 신뢰와 문화

🔥 문제를 고치는 코드

시장이 거버넌스를 끌고 갈 수 있는가

정책만이 변화를 만드는 것은 아니다. 보험, 고객사, 공급망, 평가 서비스, 보안 SaaS 같은 외부 행위자가 비용을 매기기 시작하면 거버넌스도 결국 따라온다.

5월 7, 2026 · 4 분 · 778 단어

적응 능력은 어떻게 측정할 것인가

준수 능력에서 적응 능력으로 이동하려면 무엇을 측정해야 하는가. MTTA, MTTP, MTRS와 현장용 실행 템플릿을 제안합니다.

5월 4, 2026 · 4 분 · 792 단어

한국 보안 거버넌스는 왜 바뀌지 않는가

국정원, KISA, 감사원, 보안 산업, CISO, 정책기관이 각자 합리적으로 행동할 때 왜 전체 보안 거버넌스는 정체되는가를 게임이론 관점에서 분석합니다.

4월 30, 2026 · 5 분 · 978 단어

한국 보안 거버넌스는 AI 시대에 잘못된 방향으로 가속되고 있다

AI 시대의 보안 거버넌스는 한 기관의 역할 명칭보다 평가가 보상하는 행동을 바꿔야 한다는 문제의식을 다룹니다.

4월 26, 2026 · 8 분 · 1702 단어

SSRF Defense: 최신 방어 전략과 실전 가이드

서버사이드 요청 위조(SSRF) 공격의 원리와 이를 효과적으로 방어하는 최신 전략 및 실전 가이드.

6월 25, 2025 · 14 분 · 2850 단어

Dicer 모듈 취약점 대응 가이드: CVE-2022-24434

Node.js Dicer 모듈의 CVE-2022-24434 DoS 취약점을 분석하고, Multer 업그레이드 및 패치 적용 등 실무 대응 방안을 정리합니다.

5월 12, 2025 · 2 분 · 334 단어

유지보수 중단 오픈소스를 Gmail과 Snyk 알림으로 관리한 방법

Snyk 웹 UI에만 노출되는 취약점 정보를 Gmail과 Apps Script로 자동 수집하여 Google Sheets에 정리하는 구현 사례입니다.

5월 12, 2025 · 5 분 · 935 단어

개발자들 말하는 보안에 대한 흔한 거짓말

개발자들이 보안에 대해 흔히 믿는 책임 전가형·기술 과신형·과소평가형 거짓말을 분석하고 현실적 대응 방안을 제시합니다.

4월 1, 2025 · 3 분 · 475 단어

XML-RPC 보안 취약점 분석 및 완화 전략

XML-RPC의 RCE, XXE, DDoS 등 주요 취약점을 분석하고 비활성화, 입력 검증, WAF 도입 등 실무 완화 전략을 정리합니다.

3월 28, 2025 · 3 분 · 593 단어