Skip to content
@WooriFisa-2ndTechSeminar-JavaFuzz

우리 FISA 6기 2차 기술세미나

자바 그레이박스 퍼징과 DevSecOps

🛡️ WooriFisa 2nd Tech Seminar - Java Fuzzing & Secure Coding

안녕하세요! 우리FISA 6기 클라우드 엔지니어링 과정 2차 기술 세미나 우수상 작품입니다. 자바 환경에서의 그레이박스 퍼징(Graybox Fuzzing) 과 안전한 CI/CD 파이프라인 구축, 그리고 자바 시큐어 코딩(Secure Coding) 을 학습하고 실습하는 프로젝트입니다.

아래 두 개의 핵심 레포지터리를 통해 보안 취약점 탐지부터 파이프라인 자동화까지 직접 확인해볼 수 있습니다.


📌 주요 프로젝트 소개

SnakeYAML 1.30 취약점 분석 및 그레이박스 퍼징 실습 프로젝트

  • 📝 개요: 보안 취약점(RCE 및 StackOverflow)이 보고된 SnakeYAML 1.30 버전을 대상으로 직접 그레이박스 퍼징을 수행하고, 소스코드 단위에서 취약점의 근본 원인을 분석하는 프로젝트입니다. 패치 전후 코드를 비교하며 시큐어 코딩 기법을 학습합니다.
  • 🛠️ 주요 기술: Java, Jazzer, JaCoCo, Maven
  • 🎯 관찰 포인트:
    • RCE(원격 코드 실행)를 유발하는 역직렬화 취약점 경로 탐색
    • DoS(서비스 거부)를 유발하는 무한 재귀 구조에 의한 Stack Overflow 탐색
    • 안전한 자바 애플리케이션 작성을 위한 보안 코딩 권고안 학습
  • 🔗 바로가기 ➡️ SnakeYAML-Fuzzing 레포지터리

Jazzer와 JaCoCo 기반 테스트 자동화 CI/CD 실습 프로젝트

  • 📝 개요: 동적 설정(Dynamic Configuration)을 웹에서 수정하고 즉시 반영하는 컨셉의 간이 Spring Boot 앱입니다. 의도적으로 포함된 보안 취약점(순환 참조, 검증 없는 SpEL 구문 실행)을 CI/CD 파이프라인에서 어떻게 탐지하고 차단하는지 관찰하는 데 초점을 맞추고 있습니다.
  • 🛠️ 주요 기술: Spring Boot, Jazzer, Jenkins, JaCoCo, Testcontainers, Maven
  • 🎯 관찰 포인트:
    • Jenkins 파이프라인 상에서 그레이박스 퍼징(Jazzer) 및 커버리지 측정(JaCoCo) 자동화
    • 크래시(Crash) 발생 및 커버리지 달성률에 따른 품질 게이트(Quality Gate) 동작 확인
  • 🔗 바로가기 ➡️ Dynamic-Config-Demo 레포지터리

💡 주요 기술 스택

Java Spring Boot Jenkins Jazzer JaCoCo Testcontainers Maven

Popular repositories Loading

  1. SnakeYAML-Fuzzing SnakeYAML-Fuzzing Public

    취약점이 발견된 SnakeYAML 버전을 퍼징하는 프로젝트

    HTML

  2. Dynamic-Config-Demo Dynamic-Config-Demo Public

    테스트 자동화 CI/CD를 실습하기 위한 데모 스프링부트 프로젝트입니다.

    HTML

  3. .github .github Public

Repositories

Showing 3 of 3 repositories

People

This organization has no public members. You must be a member to see who’s a part of this organization.

Top languages

Loading…

Most used topics

Loading…