Apidog 클라이언트는 로컬 리소스 접근 또는 코드 실행 기능과 관련된 특정 작업에 대해 보안 제어를 지원합니다. 보안 설정에서 신뢰할 수 있는 프로젝트에 제공할 수 있는 기능 범위를 사전에 구성하실 수 있습니다. 프로젝트가 사전 승인되지 않았지만 관련 작업을 트리거하는 경우, 클라이언트는 실행 전에 확인 프롬프트를 표시하며 사용자가 확인한 후에만 계속 진행합니다.보안 설정은 민감한 기능이 오용되거나 예기치 않게 호출될 위험을 줄이는 데 도움이 되며, 로컬 기능 호출을 더 제어 가능하게 만듭니다.보안 설정 접근#
다음 경로를 통해 보안 설정에 접근하실 수 있습니다.1
Apidog 클라이언트를 열고 오른쪽 상단의 설정 아이콘을 클릭하십시오.
3
보안 페이지에서 데이터베이스 연결, 외부 프로그램 호출, npm 패키지 동적 로드와 같은 기능의 승인 범위를 구성하십시오.
고위험 작업에 대한 승인 확인#
일부 기능은 로컬 리소스 접근, 외부 프로그램 호출 또는 타사 종속성 로드와 관련됩니다. 오용 위험을 줄이기 위해 Apidog는 이러한 작업에 보안 승인 확인 메커니즘을 추가합니다.현재 구성 가능한 지원 기능은 다음과 같습니다.데이터베이스 연결: 프로젝트가 작업 전 또는 작업 후 스크립트에서 구성된 데이터베이스 연결을 사용할 수 있는지 제어하여, 승인되지 않은 프로젝트나 스크립트가 데이터베이스 리소스에 접근하거나 SSH 터널을 통해 인트라넷 리소스에 접근할 위험을 줄입니다.
외부 프로그램 호출: 프로젝트가 External Programs 디렉터리의 스크립트 또는 실행 가능한 코드 파일을 호출할 수 있는지 제어하여, 로컬 프로그램이 예기치 않게 호출될 위험을 줄입니다.
npm 패키지 동적 로드: 프로젝트가 런타임 중 npm 패키지를 설치하고 로드할 수 있는지 제어하여, 타사 종속성의 오용으로 인해 발생하는 보안 위험을 줄입니다.
보안 설정에서 이러한 기능을 개별적으로 활성화하거나 비활성화하고, 신뢰할 수 있는 프로젝트에 대한 승인 범위를 구성하실 수 있습니다.정적 구성: 신뢰할 수 있는 프로젝트 사전 승인#
프로젝트가 데이터베이스 연결, 외부 프로그램 호출 또는 npm 패키지 동적 로드와 같은 기능을 사용해야 한다고 확인한 경우, 해당 기능의 승인된 프로젝트에 프로젝트를 추가하실 수 있습니다.구성 후에는 승인된 프로젝트가 현재 승인 규칙에 따라 해당 기능을 사용할 수 있습니다.이러한 기능은 신뢰할 수 있는 프로젝트에만 활성화하고, 더 이상 사용하지 않거나 더 이상 신뢰하지 않는 프로젝트가 민감한 기능에 대한 권한을 유지하지 않도록 승인된 프로젝트 목록을 정기적으로 검토하시는 것을 권장합니다.
동적 승인: 런타임 승인 확인#
프로젝트가 사전 승인되지 않았지만 런타임 중 관련 고위험 작업을 트리거하는 경우, 클라이언트는 실행 전에 승인 확인 프롬프트를 표시합니다.예를 들어, 사전 승인되지 않은 프로젝트가 작업 전 또는 작업 후 스크립트를 통해 외부 프로그램을 호출하는 경우, 클라이언트는 이 작업이 샌드박스 환경을 우회할 수 있음을 알리고 현재 프로젝트가 이 기능을 사용하도록 허용할지 묻습니다. 사용자가 확인한 후에만 관련 작업이 계속 진행되며, 사용자가 취소하면 작업은 계속되지 않습니다.이 정적 구성 + 동적 승인 확인 메커니즘은 일반적인 사용에 영향을 주지 않으면서 민감한 기능에 대한 추가 확인 단계를 제공합니다.
외부 프로그램 호출 제한#
스크립트 실행으로 인해 발생하는 보안 위험을 줄이기 위해 Apidog는 외부 프로그램 호출 범위를 추가로 제한합니다.이제 클라이언트와 CLI는 External Programs 디렉터리에 있는 스크립트 또는 실행 가능한 코드 파일만 호출할 수 있습니다. 작업 전 또는 작업 후 스크립트, 자동화된 워크플로, 또는 CLI 시나리오에서 외부 프로그램을 호출해야 하는 경우, 먼저 관련 스크립트 또는 실행 가능한 코드 파일을 External Programs 디렉터리에 배치한 다음, 해당 방법을 사용하여 호출해야 합니다.이를 통해 스크립트가 임의의 경로에서 로컬 프로그램을 호출하는 것을 방지하고, 지나치게 넓은 실행 경계로 인해 발생할 수 있는 잠재적 보안 위험을 줄입니다.executeAsync의 command 매개변수 제한#
executeAsync를 통해 외부 스크립트를 호출할 때, Apidog는 스크립트 실행 명령이 임의로 지정되는 것을 방지하기 위해 command 매개변수의 허 용 값을 제한합니다.현재 Python 스크립트를 호출할 때 command는 python3으로만 설정할 수 있습니다.기존 스크립트가 다른 command 매개변수 값에 의존하는 경우, 기존 워크플로에 영향을 주지 않도록 새 실행 규칙에 따라 스크립트 호출 방법을 조정하시는 것을 권장합니다.권장 사항#
1.
데이터베이스 연결, 외부 프로그램 호출, npm 패키지 동적 로드와 같은 기능은 필요한 경우에만 활성화하고, 신뢰할 수 있는 프로젝트에만 승인하십시오.
2.
자동화된 워크플로, 작업 전 또는 작업 후 스크립트, 또는 CLI 작업에 외부 프로그램 호출이 포함되어 있는 경우, 스크립트 경로와 command 매개변수가 새 실행 규칙을 준수하는지 확인하십시오.
3.
프로젝트에 더 이상 특정 기능이 필요하지 않은 경우, 보안 설정에서 해당 토글을 즉시 비활성화하거나 승인된 프로젝트를 제거하십시오.