--- id: P-REINFORCE-AUTO-WIKI-SEC-003 category: Dev confidence_score: 0.95 tags: [security, iast, interactive-testing, runtime-monitoring, data-flow, p-reinforce] last_reinforced: 2026-05-01 --- # [[IAST (Interactive Application Security Testing)|IAST (Interactive Application Security Testing]] ## πŸ“Œ ν•œ 쀄 톡찰 (The Karpathy Summary) > "μ• ν”Œλ¦¬μΌ€μ΄μ…˜μ˜ λ‚΄λΆ€ λ™μž‘κ³Ό 데이터 흐름을 μ‹€μ‹œκ°„μœΌλ‘œ κ°μ‹œν•˜μ—¬, 정적 뢄석(SAST)의 라인 정밀도와 동적 뢄석(DAST)의 μ‹€ν–‰ μ»¨ν…μŠ€νŠΈλ₯Ό λ™μ‹œμ— ν™•λ³΄ν•˜λŠ” ν•˜μ΄λΈŒλ¦¬λ“œ λ³΄μ•ˆ ν…ŒμŠ€νŠΈ μ—”μ§„." ## πŸ“– κ΅¬μ‘°ν™”λœ 지식 (Synthesized Content) IASTλŠ” μ• ν”Œλ¦¬μΌ€μ΄μ…˜ μ‹€ν–‰ 쀑에 λ‚΄λΆ€μ—μ„œ λ°œμƒν•˜λŠ” λ³΄μ•ˆ μœ„ν˜‘μ„ μ‹€μ‹œκ°„μœΌλ‘œ ν¬μ°©ν•©λ‹ˆλ‹€. 1. **λŒ€ν™”ν˜• μ‹€μ‹œκ°„ λͺ¨λ‹ˆν„°λ§**: * μ‚¬μš©μžκ°€ μ•±κ³Ό μƒν˜Έμž‘μš©ν•˜λŠ” λ™μ•ˆ μ—μ΄μ „νŠΈκ°€ λ‚΄λΆ€μ—μ„œ 데이터 흐름을 μΆ”μ ν•˜μ—¬ λ³΄μ•ˆ 취약점을 νƒμ§€ν•©λ‹ˆλ‹€. * λ‹¨μˆœνžˆ μ™ΈλΆ€μ—μ„œ κ³΅κ²©ν•˜λŠ” DAST와 달리, μ•± λ‚΄λΆ€μ˜ μ‹€ν–‰ κ²½λ‘œμ™€ 논리적 흐름을 μΈμ§€ν•©λ‹ˆλ‹€. 2. **배포 ν›„(Post-deployment) λ³΄μ•ˆ κ°•ν™”**: * 주둜 배포 ν›„ ν™˜κ²½μ— μ§‘μ€‘ν•˜λ©°, 라이브 ν™˜κ²½μ—μ„œλ§Œ λ‚˜νƒ€λ‚˜λŠ” μ˜ˆμ™Έ μƒν™©μ΄λ‚˜ μ„€μ • 기반의 μœ„ν˜‘μ„ νƒμ§€ν•˜λŠ” 데 νƒμ›”ν•©λ‹ˆλ‹€. 3. **지속적인 ν”Όλ“œλ°± 루프**: * SAST 및 DAST와 κ²°ν•©λ˜μ–΄ μ†Œν”„νŠΈμ›¨μ–΄ 수λͺ… μ£ΌκΈ°(SDLC) μ „λ°˜μ˜ λ³΄μ•ˆ κ°€μ‹œμ„±μ„ κ·ΉλŒ€ν™”ν•©λ‹ˆλ‹€. * νƒμ§€λœ μ •λ³΄λŠ” λ‹€μ‹œ 개발 및 리뷰 ν”„λ‘œμ„ΈμŠ€λ‘œ ν”Όλ“œλ°±λ˜μ–΄ μ½”λ“œ ν’ˆμ§ˆμ˜ 지속적 κ°•ν™”λ₯Ό μ΄λ•λ‹ˆλ‹€. ## ⚠️ λͺ¨μˆœ 및 μ—…λ°μ΄νŠΈ (Contradictions & RL Update) - **μ„±λŠ₯ μ˜€λ²„ν—€λ“œ**: λŸ°νƒ€μž„μ— μ—μ΄μ „νŠΈλ₯Ό μ‚½μž…ν•˜μ—¬ κ°μ‹œν•˜λ―€λ‘œ μ• ν”Œλ¦¬μΌ€μ΄μ…˜ μ„±λŠ₯에 영ν–₯을 쀄 수 μžˆμŠ΅λ‹ˆλ‹€. μ„±λŠ₯ 민감도가 높은 ν™˜κ²½μ—μ„œλŠ” ν…ŒμŠ€νŠΈ μˆ˜μ€€κ³Ό 컀버리지 μ‚¬μ΄μ˜ μ •κ΅ν•œ λ°ΈλŸ°μ‹± 정책이 ν•„μš”ν•©λ‹ˆλ‹€. - **μˆ˜λ™ κ²€ν† μ™€μ˜ κ²°ν•©**: μžλ™ν™” 도ꡬ가 λ°œκ²¬ν•œ λ¬Έμ œλŠ” μ–Έμ œλ‚˜ '잠재적 μœ„ν˜‘'이며, μ΅œμ’…μ μΈ λΉ„μ¦ˆλ‹ˆμŠ€ λ‘œμ§μƒμ˜ 결함 μ—¬λΆ€λŠ” 인간 λ¦¬λ·°μ–΄μ˜ 심측 검사(Manual Review)λ₯Ό 톡해 ν™•μ •λ˜μ–΄μ•Ό ν•©λ‹ˆλ‹€. ## πŸ”— 지식 μ—°κ²° (Graph) - [[SAST (Static Application Security Testing)|SAST (Static Application Security Testing]]: 정적 λΆ„μ„κ³Όμ˜ λŒ€λΉ„ 및 보완. - [[DAST (Dynamic Application Security Testing)|DAST (Dynamic Application Security Testing]]: μ™ΈλΆ€ 곡격 λ°©μ‹κ³Όμ˜ 차별화. - ASPM (Application Security Posture Management: μ „λ°˜μ μΈ λ³΄μ•ˆ νƒœμ„Έ κ΄€λ¦¬μ™€μ˜ 연동. - Shift-Left Security: λ³΄μ•ˆ μ‘°κΈ° λŒ€μ‘ μ „λž΅κ³Όμ˜ 톡합. ---