Earticle

현재 위치 Home 검색결과

결과 내 검색

발행연도

년 - 년

학문분야

자료유형

간행물

검색결과

검색조건
검색결과 : 12건
No
1

4,000원

최근 웹 애플리케이션의 복잡성 증가와 함께 새로운 보안 취약점이 지속적으로 발생하고 있으나, 기존 알려진 정적 분석 도구는 취약점(CVE) 데이터베이스에 의존적으로 제로데이 공격 및 복합적인 위협에 대응이 어려운 한계를 지니고 있 다. 따라서, 본 연구는 Nmap 기반 정적 분석과 생성형 AI를 결합한 하이브리드 웹 보안 프레임워크를 제안한다. 기본 정적 도구는 단계에서 알려진 취약점(CVE) 매핑을 수행한 후, AI 기반으로 동적 테스트 케이스(SQLi/XSS 페이로드 등)를 실시간 으로 스캐닝한다. 취약점 패턴 분석 결과, 기존 정적 분석 대비 40% 향상된 탐지율(F1-Score 0.91)과 AI의 문맥 이해 능력을 활용해 오탐지율을 25% 감소시켰다. 본 연구는 향후 오픈소스(Nmap)와 클라우드 기반 ChatGPT API의 연동을 통해 저비 용·고효율 보안 솔루션 개발을 위한 기초연구로서 의의가 있다.

The increasing complexity of modern web applications has led to the continuous emergence of new security vulnerabilities. However, existing static analysis tools rely heavily on vulnerability (CVE) databases, limiting their ability to effectively counter zero-day attacks and complex threats. Therefore, this study proposes a hybrid web security framework that combines Nmap-based static analysis with generative AI. The basic static tool performs known vulnerability (CVE) mapping in a step, and then AI-based dynamic test cases (SQLi/XSS payloads, etc.) are scanned in real-time. Analysis of vulnerability patterns showed a 40% improvement in detection rate (F1-Score 0.91) compared to existing static analysis, while leveraging AI's contextual understanding capability reduced false positive rates by 25%. This research holds significance as foundational work for developing low-cost, high-efficiency security solutions through future integration with open-source tools (Nmap) and cloud-based ChatGPT APIs.

2

C언어 소스코드 보안 취약점 탐지를 위한 LSTM 딥러닝 하이브리드 모델의 성능 비교 분석: GNN, CNN, GRU

이예빈, 신다령, 장인주, 최은정

[Kisti 연계] 한국정보보호학회 정보보호학회논문지 Vol.36 No.3 2026 pp.949-958

※ 협약을 통해 무료로 제공되는 자료로, 원문이용 방식은 연계기관의 정책을 따르고 있습니다.

원문보기

C언어의 메모리 직접 접근 특성으로 발생하는 보안 취약점 탐지를 위해, 본 논문은 LSTM의 한계를 보완하는 하이브리드 딥러닝 모델들을 비교 분석하였다. LSTM을 기반으로 CNN, GRU, GNN을 각각 결합한 모델들을 소스코드에 적용하였으며, 탐지 성능을 다각도로 분석하기 위해 클래스 불균형 조건에서 성능을 실험적으로 평가하였다. 실험 결과, 소스코드의 전역적 문맥과 CPG(코드 속성 그래프) 기반의 구조적 정보를 적응형 게이트(Adaptive Gate)로 융합한 LSTM-GNN 모델('CPGate Keeper' 프레임워크)이 가장 뛰어난 성능을 보였다. 이를 통해 구조 중심적 하이브리드 접근법이 LSTM 경로가 추출한 '문맥 정보'와 GNN이 추출한 '구조적 특징' 중 탐지에 더 결정적인 요소가 무엇인지 모델이 스스로 판단하게 노이즈와 오탐을 최소화할 수 있다.

This paper compared and analyzed hybrid deep learning models that complement the limitations of LSTM in order to detect security vulnerabilities arising from the direct access characteristics of memory in C language. Based on LSTM, models that combine CNN, GRU, and GNN were applied to the source code, and the performance was experimentally evaluated under class imbalance conditions to analyze the detection performance from various angles. As a result of the experiment, the LSTM-GNN model ('CPGate Keeper' framework), which combines the global context of the source code and structural information based on CPG (code attribute graph) with an adaptive gate, showed the best performance. Through this, the structure-oriented hybrid approach can minimize noise and false positives so that the model can judge for itself what is more decisive in detection among the 'contextual information' extracted by the LSTM path and the 'structural features' extracted by GNN.

3

6,000원

전 산업 분야에 디지털 전환이 확산함에 따라 디지털 기술에 대한 의존은 나날이 증가하고 있으며, 디지털 전환을 통한 혁신적인 비즈니스 모델을 구현하기 위해 AI, 빅데이터, 클라우드 등의 IT 신기술 도입이 증가하는 추세이다. 더불어 최근 전 세계의 지정학적 환경이 급격하게 변화함에 따라 우리나라의 경제안보 전략 수립의 중요성이 높아지고 있다. 반면 디지털 혁신의 핵심 기술 정보인 소스코드에 대한 국내 보안 관리 방안은 미흡한 실정이다. 새로운 환경으로 인한 내부직 원의 관리 미숙, 다양한 IT 시스템 사용에 따른 공격 표면 증가, 정교하고 고도한 위협으로 보안 사고가 증가하였으며, 이에 따라 기업에서 영업비밀로 다뤄지는 소프트웨어 소스코드가 유출되 는 사례가 최근 빈번해졌다. 특히, 최근 국내 한 기업의 중요 소스코드가 해킹조직에 의해 대량 유출되는 사태가 발생하는 등 소스코드 유출을 목적으로 한 공격이 현실화되고 있다. 소스코드 유출은 개인정보 유출과 비교하면 관대하게 바라보지만 세계화로 공급망이 넓어지고 있어 제3자 에 미치는 영향이 커지고 있다. 이에, 본 논문에서는 디지털 혁신시대에 소스코드가 가지는 경제 적 중요성에 대해 알아보고, 국내외 소스코드 유출 방지를 위한 관리 법 · 제도 현황을 검토하여, 소스코드 보안 관리에 관한 현행 국내법ㆍ정책적 제도의 문제점을 분석한다. 이를 통해 디지털 경제안보를 위해 국내 산업보안 환경에 적합한 소스코드 보안 관리 방안을 제안하고자 한다.

As digital transformation spreads across all industries, the dependence on digital technology is increasing day by day. In particular, the introduction of digital new technologies such as AI, big data, and cloud technology is increasing to implement innovative business models through digital transformation. In addition, as the geopolitical environment around the world is rapidly changing in recent years, the importance of establishing an economic security strategy for Korea is also increasing. However, the domestic security management plan for the source code, which is the core technical information of digital innovation, is insufficient. Security incidents have increased due to poor management of internal employees due to the new environment, increased attack surfaces due to the use of various IT systems, and sophisticated and advanced risks, and software source code, which are corporate trade secrets, have recently been leaked frequently. In particular, in Korea, this risk is becoming a reality, such as a large-scale leak of important source code by a hacking organization in a company recently. Although the leakage of source code is viewed more generously than the leakage of personal information, the impact on third parties is increasing as the supply chain is expanding due to globalization. Therefore, in this paper, we examine the economic importance of source code in the era of digital innovation, review the current status of management legal and policy systems to prevent leakage of source code at domestic and abroad, and analyze the problems of the current domestic legal and policy system for source code security management. Through this, we intend to propose a source code security management method suitable for the domestic industrial security environment.

4

모바일 앱 소스코드 보안약점 자동탐지 KCI 등재

홍성문, 최태형, 도경구

보안공학연구지원센터(JSE) 보안공학연구논문지 Vol.14 No.2 2017.04 pp.91-102

※ 원문제공기관과의 협약기간이 종료되어 열람이 제한될 수 있습니다.

모바일 앱 소스코드에 내재되어 있는 보안취약점을 악용하는 해킹으로 인한 보안 침해 및 개인정 보 유출 사고가 빈번히 발생하고 있다. 보안취약점을 야기하는 보안약점을 모바일 앱의 개발 과정에 서 제거하지 못하면 소스코드에 남아있게 되고, 보안 침해 사고 및 개인정보 유출 사고의 위험성에 노출될 수밖에 없게 된다. 보안약점을 해소하기 위해서는 소스코드 수준에서 보안약점을 제거하는 방 법이 더 효과적인데, 소스코드 수준에서 보안약점을 탐지하기 위해서는 각 보안약점으로 알려진 구문 적, 의미적 패턴을 찾아내는 정적분석 엔진이 필요하다. 본 연구는 소스코드에 존재하는 보안약점을 패턴으로 표현하는 패턴명세언어를 제안하고, 다양한 보안약점을 이 패턴 언어로 명세한 약점패턴데 이터베이스를 참고하여 소스코드에서 보약약점을 정적으로 탐지하는 도구를 설계 구현하고 성능을 평가한다. 행정자치부와 한국인터넷진흥원에서 제시하는 보안약점 47개에 대한 패턴을 기술하고, Android Java와 Objective C의 오픈소스 프로젝트를 대상으로 실험을 진행하였다.

Recently, security-breach accidents have become a hot issue. It causes enormous financial losses and induces damage due to leakage of personal information of individuals. Security vulnerabilities appear in mobile applications as well, and serious problem about the leakage of sensitive information has also emerged. To overcome the security weaknesses, a method which improve the security at the source code level is the most effective way rather than to strengthen the security system from the external environment. In order to detect the security weaknesses at the source code level, it is necessary to have each analysis engine for the each rule of specific security weakness. In this paper, we propose pattern description language which describe the security weaknesses as a pattern to detect the weaknesses in source code level statically. We wrote 47 security weaknesses from Ministry of Public Administration and Security and Korea Internet Security Agency as patterns and experimented on open sources which are written in Android Java and Objective-C.

5

산업제어시스템의 소스코드 보안 취약점 검증 룰 선정을 위한 평가 기준 개발

김은비, 최이수, 한동준

[Kisti 연계] 한국정보처리학회 한국정보처리학회 학술대회논문집 2021 pp.449-452

※ 협약을 통해 무료로 제공되는 자료로, 원문이용 방식은 연계기관의 정책을 따르고 있습니다.

원문보기

산업제어시스템은 IT 기술의 발전에 따라 다양한 기기 환경과 네트워크를 적용해 진화하고 있다. 이러한 상황에서 사이버 보안의 위협은 가중되고 있으며, 이를 예방하는 방법의 하나로 산업제어시스템에 탑재되는 소프트웨어의 소스코드 개발 과정에서 보안 취약점을 예방하기 위해 소스코드 보안 룰을 적용하여 위반사항을 제거한다. 본 연구에서는 소스코드 보안 룰에서 적용 우선순위를 선정하기 위한 가이드를 개발한다.

6

정보시스템 소스코드 보안성 강화를 위한 PMD Rule-set 의 확장과 분석: 생명보험 시스템의 사례 중심으로

남진오, 최진영

[Kisti 연계] 한국정보처리학회 한국정보처리학회 학술대회논문집 2014 pp.518-521

※ 협약을 통해 무료로 제공되는 자료로, 원문이용 방식은 연계기관의 정책을 따르고 있습니다.

원문보기

최근 개인정보 유출 등으로 인해 정보시스템의 보안약점 및 소스코드 품질에 대한 관심이 높으며, 특히 개인자산과도 관련된 금융 정보 시스템의 경우에는 더욱 높다. 해당 시스템의 보안성 강화를 위해서는 개발단계에서부터 보안취약점과 코드의 품질을 높일 수 있는 정적분석 기반의 진단도구 활용이 중요하다. 많은 분야에서 진단도구의 활용이 이루어지고 있지만 금융 정보시스템의 경우 다른 SW 와 특성이 다르기 때문에 추가적인 진단규칙이 반영된 진단도구의 활용이 필요하다. 본 논문은 여러 진단도구 중 전자정부개발에 사용하고, 비교적 진단규칙 추가가 용이한 PMD 에 추가 진단규칙을 반영한 후 생명보험 정보시스템에 적용하고 이에 대한 PMD 검출 계수를 분석한다.

7

소스코드 보안성 검사 도구에 관한 연구

방기석, 공진산, 강인혜

[Kisti 연계] 한국정보처리학회 한국정보처리학회 학술대회논문집 2010 pp.1150-1153

※ 협약을 통해 무료로 제공되는 자료로, 원문이용 방식은 연계기관의 정책을 따르고 있습니다.

원문보기

정보시스템의 취약성을 사전에 예방하고 보안을 강화하기 위해 여러 가지 방안이 제시되고 있다. 본 연구에서는 소프트웨어의 소스코드 수준에서의 보안성을 확보하기 위해 소스코드 자체의 보안 위험성을 검사하는 도구를 제안한다. 개발자에 의해 무심코 사용되는 위험 함수들을 검출하고 그 대안을 제시하여 소프트웨어 내부에 잠재되는 보안 위협을 예방하는 도구를 개발하고자 한다.

8

소스코드 보안성 검사 도구에 관한 연구

방기석, 공진산, 강인혜

[Kisti 연계] 한국정보처리학회 한국정보처리학회 학술대회논문집 2010 pp.1150-1153

※ 협약을 통해 무료로 제공되는 자료로, 원문이용 방식은 연계기관의 정책을 따르고 있습니다.

원문보기

정보시스템의 취약성을 사전에 예방하고 보안을 강화하기 위해 여러 가지 방안이 제시되고 있다. 본 연구에서는 소프트웨어의 소스코드 수준에서의 보안성을 확보하기 위해 소스코드 자체의 보안 위험성을 검사하는 도구를 제안한다. 개발자에 의해 무심코 사용되는 위험 함수들을 검출하고 그 대안을 제시하여 소프트웨어 내부에 잠재되는 보안 위협을 예방하는 도구를 개발하고자 한다.

9

임베디드 시스템의 보안성 향상을 위한 LLVM 기반의 소스코드 난독화 도구 설계

하재현, 곽동규

[Kisti 연계] 한국정보처리학회 한국정보처리학회 학술대회논문집 2022 pp.201-203

※ 협약을 통해 무료로 제공되는 자료로, 원문이용 방식은 연계기관의 정책을 따르고 있습니다.

원문보기

임베디드 시스템이 일상생활 및 각종 산업에 밀접하게 연관되어 개인 정보 및 국가 기술 등 지적 자산에 대한 보안의 필요성이 나타나고 있다. 이러한 문제점은 임베디드 시스템에 들어가는 소프트웨어의 역공학으로부터 초래된다. 따라서 본 논문은 소스 코드에 대해 제어 흐름 평탄화라는 난독화 알고리즘을 설계하는 방법을 제안한다. 이는 독자적으로 작성된 난독화 알고리즘이기 때문에 오픈 소스로 공개되어져 있는 다른 난독화 도구들에 비해 안전한 특징을 가진다. 제어 흐름 평탄화는 프로그램의 기능을 유지하면서 소스 코드의 정적 분석을 어렵게 하는 기법으로, 데이터를 탈취하려는 악의적인 행위를 사전에 예방할 수 있다. 본 논문에서 제안하는 제어 흐름 평탄화 알고리즘은 하나의 기본 블록으로 이루어진 단순한 소스 코드를 여러 개의 기본 블록으로 분할하고, 조건문을 통해 연결하는 방법을 사용하여 알고리즘의 복잡도를 높였다. 이처럼 새롭게 작성된 Pass를 통해 소스코드 난독화를 적용시켜 임베디드 시스템의 보안성을 향상시킬 수 있다.

10

웹 페이지 소스 코드에 기반한 보안 위험도 산정 기법

조상현, 이민수, 김영갑, 이준섭, 김상록, 김문정, 김인호, 김성훈

[Kisti 연계] 한국정보처리학회 한국정보처리학회 학술대회논문집 2007 pp.1258-1261

※ 협약을 통해 무료로 제공되는 자료로, 원문이용 방식은 연계기관의 정책을 따르고 있습니다.

원문보기

온라인 피싱과 같은 경제적 목적의 정보 수집 행위들이 급격히 증가하고 있는 가운데, 위험 사이트 정보를 관리하는 블랙리스트 기반의 대응과 신뢰할 수 있는 사이트를 기반으로 하는 화이트 리스트 접근 방법이 활용되고 있다. 그러나 블랙리스트 기반 방법은 피싱 사이트의 유효시간을 볼 때 비현실적이며, 화이트 리스트 접근 방법은 인증된 사이트 내에 존재하는 악성 웹 페이지나 악성 사이트로 유도되는 피싱 메일에는 대응하기 어렵다. 이 논문에서는 화이트 리스트 접근 방법을 보완하기 위해 사용자 웹 페이지의 위험도를 정량화 할 수 있는 웹 페이지 위험도 산정 기법을 제안한다.

11

웹 페이지 소스 코드에 기반한 보안 위험도 산정 기법

조상현, 이민수, 김영갑, 이준섭, 김상록, 김문정, 김인호, 김성훈

[Kisti 연계] 한국정보처리학회 한국정보처리학회 학술대회논문집 2007 pp.1258-1261

※ 협약을 통해 무료로 제공되는 자료로, 원문이용 방식은 연계기관의 정책을 따르고 있습니다.

원문보기

온라인 피싱과 같은 경제적 목적의 정보 수집 행위들이 급격히 증가하고 있는 가운데, 위험 사이트 정보를 관리하는 블랙리스트 기반의 대응과 신뢰할 수 있는 사이트를 기반으로 하는 화이트 리스트 접근 방법이 활용되고 있다. 그러나 블랙리스트 기반 방법은 피싱 사이트의 유효시간을 볼 때 비현실적이며, 화이트 리스트 접근 방법은 인증된 사이트 내에 존재하는 악성 웹 페이지나 악성 사이트로 유도되는 피싱 메일에는 대응하기 어렵다. 이 논문에서는 화이트 리스트 접근 방법을 보완하기 위해 사용자 웹 페이지의 위험도를 정량화 할 수 있는 웹 페이지 위험도 산정 기법을 제안한다.

12

소스코드를 이용한 웹 응용 취약점 분석에 관한 연구

김성열, 정수은, 박중길, 김상천, 한광택

[Kisti 연계] 한국정보보호학회 한국정보보호학회 학술대회논문집 2003 pp.458-462

※ 협약을 통해 무료로 제공되는 자료로, 원문이용 방식은 연계기관의 정책을 따르고 있습니다.

원문보기

기존의 고정적 웹 페이지에, 실시간적으로 변화하는 내용의 제공을 가능하게 하기 위해, 추가적으로 코드를 첨가할 수 있도록 만든 것이 웹 응용 프로그램이다. 그 예로는 cgi, php, jsp, java, python 등이 있다. 많은 수의 언어와 다수의 프로그램들이 빠른 속도로 개발됨에 따라 많은 수의 보안 문제점들이 발생하였고 실제로 대단히 많은 서버들이 침입의 대상이 되었다. 웹 응용 프로그램의 보안에 많은 문제점이 발생한 이유는 첫번째, 기존의 서버 응용 프로그램들에 비하여 웹 응용 프로그램은 휠씬 많은 수가 아주 빠르게 개발되었다는 점이다. 두 번째는 웹 응용 프로그램에서 발생한 새로운 종류의 보안 위험성을 들 수 있다. 기존의 서버 응용 프로그램에서 발생하는 위험성들은 서버프로그램의 버그를 이용한 것이었고, 이들은 외부 입력의 내용보다는 그 크기 등의 간단히 검사 가능한 특징에 의존하는 경우가 많았다. 하지만, 웹 응용 프로그램이 외부 입력의 내용을 코드의 일부로 사용하는 경우가 많음으로 인해서, 웹 응용 프로그램에서는 간단히 검사하기 어려운 특징인 입력의 내용에 의존하는 위험성들이 많이 발생한다. 본 논문에서는 이러한 새로운 방식의 위험성을 소스코드를 이용해서 어떻게 자동적으로 검사할 수 있을 지에 관해서 새로운 아이디어를 제시한다. 이 아이디어는 현재 구현 중에 있으며, 초기 실험 결과 기존의 검사 프로그램들이 찾아내지 못하는 취약점들을 찾아낼 수 있음이 확인되었다.

 
페이지 저장