용어집

XEIZE 문서에서 반복해서 나오는 보안·연동 용어를 고객 관점으로 설명한 용어집입니다.

이 페이지는 XEIZE 문서에서 자주 나오는 보안·연동 용어를 고객 관점에서 빠르게 이해하기 위한 공통 참고 문서입니다. 엔지니어와 대화할 때 필요한 최소한의 의미와, 문서를 읽을 때 왜 중요한지만 짧게 정리합니다.

SAST

SAST는 실행하지 않은 코드와 설정 파일을 정적으로 분석해 위험한 패턴을 찾는 방식입니다. 고객에게 중요한 것은 “어떤 코드 흐름 때문에 이 결과가 나왔는가”를 파악하는 것입니다.

SCA

SCA는 직접 작성한 코드가 아니라 프로젝트가 의존하는 라이브러리와 패키지 버전을 분석하는 방식입니다. 결과를 읽을 때는 Lockfile, 산출물, 이미지 중 어떤 자료로 버전이 식별되었는지 확인해야 합니다.

IaC

IaC는 Terraform, CloudFormation, Kubernetes manifest처럼 인프라를 코드로 선언한 파일을 의미합니다. 콘솔에서 잠깐 수정해도 코드가 그대로면 다음 배포에서 문제가 다시 생길 수 있습니다.

AST

AST는 코드를 문법 구조 단위로 분해한 트리입니다. XEIZE가 단순 문자열 검색보다 문맥을 더 정확히 이해하는 데 쓰이며, 같은 단어가 있어도 실제 코드 의미가 다르면 구분하는 데 도움이 됩니다.

SBOM

SBOM은 프로젝트나 이미지의 소프트웨어 구성 요소를 정리한 목록입니다. SCA에서 패키지와 버전을 확인하는 자료로 활용합니다. 목록의 작성 시점과 대상, 생성 방식에 따라 누락되거나 오래된 정보가 있을 수 있으므로, SBOM만으로 실제 배포된 구성 요소가 모두 확인되었다고 판단해서는 안 됩니다.

allow-list

allow-list(허용 목록)은 미리 허용한 값만 통과시키는 방식입니다. 보안 문서에서 이 표현이 나오면, 사용자가 아무 값이나 넣지 못하게 제한하라는 의미로 이해하면 됩니다.

Secret rotation

Secret rotation(비밀정보 교체)은 사용 중인 비밀번호, 토큰, 키를 새 값으로 교체하고 이전 값을 더 이상 사용할 수 없게 만드는 절차입니다. 관련 서비스가 새 값을 사용하도록 갱신하는 과정도 포함합니다. 비밀정보가 노출되었다면 저장소에서 값을 지우는 것만으로 끝내지 말고, 발급한 서비스에서 노출된 값을 폐기해야 합니다.

PR

PR은 Pull Request의 약자입니다. 코드 변경을 병합하기 전에 리뷰와 자동 점검을 거치는 요청 단위로 보면 됩니다. GitLab에서는 비슷한 개념으로 MR을 사용합니다.

runner

runner는 GitHub Actions, GitLab CI 같은 파이프라인 작업을 실제로 실행하는 머신 또는 실행 환경입니다. 고객 환경이 self-hosted인지, 공유 실행기인지에 따라 필요한 권한과 네트워크 조건이 달라질 수 있습니다.