보안 리뷰 스킬
이 스킬은 모든 코드가 보안 모범 사례를 따르고 잠재적 취약점을 식별하도록 보장합니다.
활성화 시점
- 인증 또는 권한 부여 구현 시
- 사용자 입력 또는 파일 업로드 처리 시
- 새로운 API 엔드포인트 생성 시
- 시크릿 또는 자격 증명 작업 시
- 결제 기능 구현 시
- 민감한 데이터 저장 또는 전송 시
- 서드파티 API 통합 시
보안 체크리스트
1. 시크릿 관리
절대 하지 말아야 할 것
const apiKey = "sk-proj-xxxxx" // Hardcoded secret
const dbPassword = "password123" // In source code
반드시 해야 할 것
const apiKey = process.env.OPENAI_API_KEY
const dbUrl = process.env.DATABASE_URL
// Verify secrets exist
if (!apiKey) {
throw new Error('OPENAI_API_KEY not configured')
}
확인 단계
- 하드코딩된 API 키, 토큰, 비밀번호 없음
- 모든 시크릿이 환경 변수에 저장됨
-
.env.local이 .gitignore에 포함됨 - git 히스토리에 시크릿 없음
- 프로덕션 시크릿이 호스팅 플랫폼(Vercel, Railway)에 저장됨
2. 입력 유효성 검사
항상 사용자 입력을 검증할 것
import { z } from 'zod'
// Define validation schema
const CreateUserSchema = z.object({
email: z.string().email(),
name: z.string().min(1).max(100),
age: z.number().int().min(0).max(150)
})
// Validate before processing
export async function createUser(input: unknown) {
try {
const validated = CreateUserSchema.parse(input)
return await db.users.create(validated)
} …