OWASP Low-Code/No-Code Top 10은 로우코드/노코드 플랫폼 기반 애플리케이션에서 자주 발생하는 보안 리스크를 정리한 가이드입니다. 그래픽 기반 개발이 보안을 가릴 수 있다는 점에 주목하며, 주요 위협과 대응 방향을 교육 및 조직에 제공하는 것이 목적입니다.(OWASP 공식 페이지)
| 코드 | 항목명 | 설명 |
|---|---|---|
| LCNC-SEC-01 | Account Impersonation | 개발자나 공유 계정을 앱 내에서 직접 사용하는 경우, 사용자 간 권한 오·남용 및 추적 불가 문제가 발생할 수 있습니다. :contentReference[oaicite:1]{index=1} |
| LCNC-SEC-02 | Authorization Misuse | 개발자가 사용자 권한을 잘못 설정해, 과도한 접근 권한이나 API 사용권을 부여할 가능성이 있습니다. :contentReference[oaicite:2]{index=2} |
| LCNC-SEC-03 | Data Leakage & Unexpected Consequences | 자동화 또는 플랫폼 설계 상의 오류로 의도치 않게 민감 정보가 유출되거나 잘못 전파될 수 있습니다. :contentReference[oaicite:3]{index=3} |
| LCNC-SEC-04 | Authentication & Secure Communication Failures | 암호화, 인증, 안전한 통신 설정이 미흡할 경우 데이터 유출이나 무단 접근 위험이 있습니다. :contentReference[oaicite:4]{index=4} |
| LCNC-SEC-05 | Security Misconfiguration | 기본 설정을 그대로 두거나 변경 관리를 하지 않으면, 익명의 접근이나 노출된 엔드포인트로 인해 보안이 취약해질 수 있습니다. :contentReference[oaicite:5]{index=5} |
| LCNC-SEC-06 | Injection Handling Failures | 입력값 검증이 약할 경우 SQL/명령 인젝션과 같은 취약점에 노출될 수 있습니다. :contentReference[oaicite:6]{index=6} |
| LCNC-SEC-07 | Vulnerable & Untrusted Components | 사전 제작된 컴포넌트나 위젯이 취약하거나 신뢰할 수 없을 경우, 공급망 공격의 위험이 있습니다. :contentReference[oaicite:7]{index=7} |
| LCNC-SEC-08 | Data & Secret Handling Failures | API 키, 비밀번호 등 민감 데이터를 안전하게 저장·관리하지 않으면 유출 위험이 커집니다. :contentReference[oaicite:8]{index=8} |
| LCNC-SEC-09 | Asset Management Failures | 사용 중인 자원(API, 컴포넌트 등)의 목록이 없거나 최신 상태가 아닐 경우, 보안 대응이 어렵습니다. :contentReference[oaicite:9]{index=9} |
| LCNC-SEC-10 | Security Logging & Monitoring Failures | 로그 기록이나 모니터링이 부족하면, 이상탐지 및 사고 대응이 지연되거나 불가능해질 수 있습니다. :contentReference[oaicite:10]{index=10} |
https://owasp.org/www-project-top-10-low-code-no-code-security-risks/