Claude 보안 코드 리뷰 프롬프트 - 취약점 탐지 및 보안 감사
Claude로 코드 보안 리뷰, 취약점 탐지를 수행하는 프롬프트입니다. OWASP Top 10, SQL 인젝션, XSS, CSRF 등을 식별하고 수정 방안을 제시합니다.
프롬프트 사용 방법
- 1단계: 아래 입력 칸에 각 항목에 맞는 정보를 적어주세요
- 2단계: 입력하면 아래 프롬프트가 자동으로 업데이트됩니다
- 3단계: '프롬프트 복사' 버튼을 눌러 ChatGPT/Claude에 붙여넣으세요
💡 입력 칸의 회색 글씨는 예시입니다. 참고해서 작성해보세요!
📝 필요한 정보를 입력해주세요 (총 5개)
분석할 코드
언어 프레임워크에 대한 값을 입력하세요
목적에 대한 값을 입력하세요
노출 환경에 대한 값을 입력하세요
인증에 대한 값을 입력하세요
📋 완성된 프롬프트 (복사해서 사용하세요)
당신은 시니어 보안 엔지니어로서 OWASP Top 10, CWE 표준에 기반하여 코드 보안을 분석합니다.
## 리뷰할 코드
```
{{코드}}
```
## 코드 정보
- 언어/프레임워크: {{언어_프레임워크}}
- 목적: {{목적}}
- 노출 환경: {{노출_환경}}
- 인증: {{인증}}
## 분석 프로세스
1. **취약점 식별**: 문제 코드와 위치, 트리거 입력
2. **공격 시나리오**: 실제 공격 예시와 결과
3. **영향 평가**: 기밀성/무결성/가용성 영향, 위험도
4. **CWE/OWASP 매핑**: 해당 취약점의 CWE ID와 OWASP 분류
5. **수정 방안**: 안전한 코드 예시
## 출력 형식
### 🔴 Critical (즉시 수정 필요)
- 취약점 이름 (CWE-ID)
- 위치, 문제 코드, 공격 시나리오
- 영향 평가, 수정 코드
### 🟡 High / 🟢 Medium / 🔵 Low
- 위와 동일한 형식
### 📊 우선순위 요약
- 즉시 조치, 다음 스프린트, 기술 부채
## 분석 원칙
- 악의적 관점에서 분석
- Defense in Depth 제안
- 최소 권한 원칙
- 실제 악용 가능한 취약점만 보고
```
## 간단 버전
```text
다음 코드의 보안 취약점을 분석해주세요.
코드:
```
{{코드}}
```
언어: {{언어_프레임워크}}
목적: {{목적}}
중점 분석:
1. OWASP Top 10 취약점
2. SQL/XSS/CSRF
3. 인증/인가 결함
4. 민감 정보 노출
각 취약점별로 문제점, 공격 가능성, 수정 코드를 제시해주세요. 입력하지 않은 항목은 원래 표시를 유지합니다.
자동 복사를 사용할 수 없습니다. 아래 선택된 내용을 Ctrl+C 또는 ⌘C로 복사하거나, 길게 눌러 복사하세요.
입력값 가이드
아래 5개의 항목을 입력하면 맞춤형 보안 코드 리뷰를 제공해 드립니다.
| 입력 항목 | 한국어 설명 | placeholder | 예시 |
|---|---|---|---|
| 코드 | 보안 검사가 필요한 코드를 복사해서 붙여넣어 주세요 | 예: function login(user, pass) | function login(user, pass) { ... } |
| 언어/프레임워크 | 사용 중인 프로그래밍 언어와 프레임워크를 적어주세요 | Python 3.11 + Django 선택 | Python 3.11 + Django 5.0, Node.js + Express, Java + Spring |
| 목적 | 이 코드가 수행하는 핵심 기능을 설명해주세요 | 예: 사용자 로그인 처리 | 사용자 로그인 처리, 데이터베이스 조회, 파일 업로드 |
| 노출 환경 | 이 코드가 공격에 노출될 수 있는 환경을 알려주세요 | 공용 웹사이트 선택 | 공용 웹사이트, 내부 관리 페이지, 공개 API |
| 인증 | 인증/권한이 어떻게 처리되는지 설명해주세요 | JWT 토큰 선택 | JWT 토큰, 세션 기반, 인증 없음 |
인풋 필드
[코드]
▼ 코드 영역 입력
placeholder: "예: function login(user, pass) { return db.query('SELECT * FROM users WHERE username = \'' + user + '\' AND password = \'' + pass + '\''); }"
설명: 보안 검사가 필요한 코드를 복사해서 붙여넣어 주세요
[언어/프레임워크]
▼ 드롭다운 선택
옵션: Python + Django, Python + Flask, Node.js + Express, Java + Spring, PHP + Laravel, 기타
placeholder: "Python 3.11 + Django 5.0"
설명: 사용 중인 프로그래밍 언어와 프레임워크를 적어주세요
[목적]
▼ 텍스트 영역 입력
placeholder: "예: 사용자 로그인 처리"
설명: 이 코드가 수행하는 핵심 기능을 설명해주세요
[노출 환경]
▼ 라디오 버튼 선택
옵션: ☐ 공용 웹사이트 ☐ 내부 관리 페이지 ☐ 공개 API ☐ 모바일 앱
placeholder: "공용 웹사이트"
설명: 이 코드가 공격에 노출될 수 있는 환경을 알려주세요
[인증]
▼ 드롭다운 선택
옵션: JWT 토큰, 세션 기반, API Key, OAuth, 인증 없음
placeholder: "JWT 토큰"
설명: 인증/권한이 어떻게 처리되는지 설명해주세요
OWASP Top 10 체크리스트
| 취약점 | 설명 |
|---|---|
| 접근 제어 | 권한 상승, IDOR |
| 암호화 | 민감 데이터 미암호화 |
| 인젝션 | SQL, NoSQL, OS Command |
| 설계 | CSRF, 파일 업로드 |
| 설정 | 디폴트 비밀번호, 디버그 모드 |
| 인증 | 약한 비밀번호, 세션 관리 |
위험도 분류
| 등급 | 설명 |
|---|---|
| Critical | 즉시 수정 (배포 전) |
| High | 이번 스프린트 수정 |
| Medium | 다음 스프린트 |
| Low | 시간 될 때 개선 |
자주 발견되는 취약점
| 취약점 | 징후 | 수정 방안 |
|---|---|---|
| SQL Injection | 문자열 연결 쿼리 | PreparedStatement, ORM |
| XSS | innerHTML 직접 사용 | 자동 이스케이프, DOMPurify |
| CSRF | POST에 토큰 없음 | CSRF 토큰, SameSite |
| 인가 결함 | ID로만 조회 | 소유자/역할 검증 |
| 하드코딩된 비밀 | 소스코드에 키 | 환경변수, KMS |
주의사항
| 주의점 | 설명 |
|---|---|
| AI 보조 | 참고용이며 최종 판단은 보안 전문가가 |
| 민감 정보 | 실제 비밀번호, API 키 포함 금지 |
| 테스트 환경 | 테스트 후 프로덕션 적용 |
| 완전성 없음 | 모든 취약점을 찾을 수 없음 |
🚀 AI 바로 열기
🔗 관련 프롬프트
클로드 코드 리뷰 프롬프트 - 전문가 수준 AI 코드 검토
Claude를 활용한 전문가 수준의 코드 리뷰 프롬프트입니다. 보안 취약점, 성능 이슈, 코드 품질, 아키텍처 문제를 체계적으로 분석하고 개선 제안을 받을 수 있습니다.
클로드 버그 수정 가이드 프롬프트 - 체계적 디버깅 솔루션
Claude를 활용한 체계적인 버그 수정 가이드 프롬프트입니다. 런타임 에러, 논리 버그, 성능 이슈를 분석하고 원인을 파악하며 구체적인 해결책을 제시합니다.
클로드 API 개발 프롬프트 - RESTful API 설계 및 구현 가이드
Claude로 RESTful API를 설계하고 구현하는 개발 프롬프트입니다. API 엔드포인트 설계, 요청/응답 스키마 정의, 인증/보안 구현, 에러 처리, API 문서화 등 전체 API 개발 라이프사이클을 지원합니다.
MCP 도구 권한 검토 프롬프트: 최소 접근과 사용자 확인 경계
제공된 MCP 도구 정의와 업무 목적을 비교해 필요한 읽기 범위, 불필요한 쓰기 권한, 사용자 확인 항목을 정리하는 Claude 가이드입니다. 설명과 실제 권한 집행을 구분하고 자격 증명을 조회하지 않습니다.