
OWASP Cornucopia v3.4: EoP 및 PHANTOM-B 포함
요약
OWASP Cornucopia v3.4가 출시되었으며, 권한 상승(EoP) 덱과 PHANTOM-B가 포함되었습니다. 새로운 EoP 도움말 페이지는 온라인 게임 엔진 Copi와 연동되어 보안 위협 식별을 돕습니다.
핵심 포인트
- OWASP Cornucopia v3.4 업데이트 출시
- 권한 상승(EoP) 관련 새로운 도움말 페이지 및 덱 추가
- 온라인 게임 엔진 Copi를 통한 실시간 도움말 연동
- 보안 전문가들의 커뮤니티 기여(PR) 및 도움말 작성 요청
우리는 전통적인 웹 애플리케이션을 설계하든 최신 AI 아키텍처(AI architectures)에 뛰어들든, 위협을 식별하는 방식을 확장하는 업데이트가 포함된 OWASP Cornucopia v3.4를 선보하게 되어 매우 기쁩니다.
권한 상승 (Elevation of Privilege, EoP)
이번 릴리스의 흥미로운 업데이트 중 하나는 Cornucopia 도움말 페이지에 권한 상승 (EoP) 덱이 추가된 것입니다. 새로운 도움말 페이지는 copi.owasp.org에서 EoP를 플레이할 때 온라인 게임 엔진인 Copi로부터 직접 연결됩니다.
여러분의 도움이 필요합니다!
게임이 라이브 상태인 동안, 우리는 각 EoP 카드에 대한 도움말 페이지를 작성하는 데 도움을 줄 커뮤니티 기여자들을 적극적으로 찾고 있습니다. 구체적으로, 플레이어들이 다음 질문에 더 잘 답할 수 있도록 도와줄 보안 전문가들이 필요합니다:
- 무엇이 잘못될 수 있는가? (What can go wrong?)
- 우리는 그것에 대해 무엇을 할 것인가? (What are we going to do about it?)
EoP에 대한 경험이 있거나 위협 완화 (threat mitigation) 역량을 발휘하고 싶다면, 플레이어들을 안내할 수 있도록 여러분의 풀 리퀘스트 (pull requests)를 환영합니다!
우리가 이 작업을 하는 이유는 무엇일까요? 우선, 플레이어들이 copi.owasp.org에서 EoP를 플레이하는 동안 EoP 도움말 페이지를 방문할 수 있는 옵션을 제공하기 위해서입니다!
copi.owasp.org에서 EoP를 플레이할 때, 이제 각 카드의 «Need more info» 링크를 클릭할 수 있으며, 이는 도움말 페이지로 연결됩니다. 우리는 이 페이지들을 채워나갈 여러분의 전문 지식을 기다리고 있습니다.
우리의 GSoC 기여자들에게 감사드립니다
우리의 Google Summer of Code (GSoC) 학생인 Ayman Algamal에게 진심으로 감사의 인사를 전하고 싶습니다. Ayman은 OWASP Cornucopia를 위한 카드 브라우저에 EoP 게임을 추가하는 작업을 맡았습니다. 높은 수준에서 살펴보면, 이 프로젝트는 OWASP Threat Dragon이 그들의 EoP 게임 위협 모델링 (Threat Modelling) 다이어그램에 EoP를 통합하는 기능이 부족하여 발생하는 현재의 장애물을 해결하는 것을 목표로 합니다. 완전히 탐색 가능한 EoP 덱을 추가하고 기존 API를 통해 카드를 노출함으로써, Ayman의 작업은 이 통합 과정을 깔끔하게 해결할 것입니다. 우리는 이것이 개발 팀들이 위협 모델링 세션 중에 EoP를 더 쉽게 사용하는 데 도움이 되기를 바랍니다. 자세한 내용은 아래에서 더 읽어보세요!
PHANTOM-B를 활용한 AI 위협 모델링 (AI Threat Modelling)

애플리케이션 보안의 변화하는 지형을 살펴보면, 대규모 언어 모델 (LLMs)과 에이전틱 AI (Agentic AI)가 완전히 새로운 위협 벡터 (Threat Vectors)를 도입하고 있습니다. 이러한 위협에 대처할 수 있도록, Cornucopia Companion은 대규모 언어 모델 (Large Language Models) 및 에이전틱 AI (Agentic AI)에 적합하도록 업그레이드되었습니다.
우리는 공식적으로 각 카드에 PHANTOM-B 매핑을 추가했습니다. LLM 및 에이전틱 AI 카드의 도움말 페이지를 확인하면, 이제 이러한 매핑에 대한 상세한 설명을 찾을 수 있으며, 이를 통해 여러분의 팀이 세션 중에 AI 위협 모델링 (AI Threat Modelling)에 자연스럽게 익숙해질 수 있도록 도울 것입니다.
PHANTOM-B란 무엇인가요?
Adam Shostack의 최근 게시물인 Why PHANTOM-B?를 아직 읽지 않으셨다면, PHANTOM-B는 "무엇이 잘못될 수 있는가?" (시스템의 LLM 부분과 관련하여)라는 질문에 답하는 방식을 구조화하기 위해 설계된 도구입니다.
Adam Shostack과 Shostack + Associates 팀이 제작하고 하이퍼스케일러(hyperscalers) 및 글로벌 금융 기관들과 함께 검증한 이 도구는, 특히 LLM(대규모 언어 모델)을 위해 설계된 STRIDE와 유사한 기억 보조 도구(mnemonic) 역할을 합니다. OWASP LLM Top 10과 같은 취약점 목록은 일반적인 인지도를 높이는 데는 환상적이지만, _당신의 특정 아키텍처(architecture)_가 어떻게 실패할 것인지에 대해 명시적으로 알려주지는 않습니다.
PHANTOM-B는 엔지니어링 팀이 실제로 제어하고 영향을 미칠 수 있는 것에만 엄격하게 집중하여, 복잡한 생성형 AI (generative AI) 동작을 실행 가능한 지도로 축소함으로써 반복 가능하고 가벼운 위협 도출 (threat elicitation) 도구를 제공합니다.
올해 Black Hat 컨퍼런스에서 열리는 Shostack + Associates의 'Complete AI를 포함한 위협 모델링 집중 과정 (Threat Modelling Intensive with Complete AI)'의 좌석이 빠르게 차고 있습니다. AI 위협 모델링 (AI Threat Modelling)에 대해 더 자세히 알고 싶고 근처에 계신다면, 반드시 등록하시기 바랍니다.
해당 코스의 등록은 현재도 여전히 열려 있는 것으로 보입니다! https://blackhat.com/us-26/training/schedule/index.html#adam-shostacks-threat-modeling-intensive-with-complete-ai-51473?trk=public_post_comment-text
Cornucopia, 이제 AISVS v1.0과 100% 동기화되었습니다
혹시 놓치셨을 수도 있는데, AISVS - OWASP 인공지능 보안 검증 표준 (Artificial Intelligence Security Verification Standard)이 최근 버전 1.0으로 출시되었으며, 저희는 OWASP Cornucopia가 AISVS와 올바르게 매핑되도록 조치했습니다. 이를 통해 위협 모델링 (threat modeling) 세션 중에 LLM 및 에이전트형 (Agentic) 시스템에서 무엇이 잘못될 수 있는지 파악한 후, _«우리는 그것에 대해 무엇을 할 것인가?»_라는 질문에 답할 수 있도록 도와드릴 수 있습니다.
AISVS v1 “High-Impact Action Approval and Irreversibility Controls”를 Agentic AI cards에 추가해 준 Mayur Agnihotri와 지속적으로 버그 수정을 진행해 준 Adarsh Kumar에게 특별히 감사드립니다. 두 분 모두 최고입니다!
더 스마트하고 매끄러운 게임 세션
마지막으로, 팀 전체와 함께 전체 위협 모델링 (Threat Modelling) 세션을 일정에 맞추는 것이 항상 쉽지만은 않으며, 때로는 네트워크 연결이나 웹 브라우저가 제대로 작동하지 않을 수 있다는 점을 잘 알고 있습니다.
플레이어 경험을 개선하기 위해, 세션 상태를 **서버 측 (server-side)**에 저장함으로써 게임 세션을 업그레이드했습니다. 안정성 외에도, 카드 핸드 (card hand) 공유 개념을 도입했습니다. 시간이 부족하거나 비상 상황이 발생하면, 단순히 카드를 넘겨줌으로써 다른 팀원이 귀하의 자리를 원활하게 이어받을 수 있습니다.
여러분이 3.4.0 버전을 빨리 사용해 보시기를 기대합니다. 팀을 모으고, 카드를 나누어 가진 뒤, 위협 모델링을 다시 즐겁게 만들어 봅시다!
Threat Dragon 및 EoP 게임
우리의 위협 모델 (threat model)을 게시할 도구를 선택할 때, 우리는 OWASP Threat Dragon을 선택했습니다. OWASP Threat Dragon은 무료이며 오픈 소스인 크로스 플랫폼 (cross-platform) 위협 모델링 (threat modelling) 애플리케이션입니다. 이 도구는 위협 모델링 다이어그램을 생성하고 다이어그램 내 요소들에 대한 위협 목록을 작성하는 데 사용됩니다. Mike Goodwin은 위협을 모델링할 수 있는 직관적이고 접근하기 쉬운 방법을 제공하기 위해 오픈 소스 커뮤니티 프로젝트로서 Threat Dragon을 만들었습니다.
OWASP Threat Dragon은 최근 v2.6에서 이 기능을 출시했습니다. 이는 두 프로젝트 간 통합의 시작에 불과했습니다. OWASP Threat Dragon v2.7에서는 OWASP Cornucopia Companion Edition과 권한 상승 (Elevation of Privilege, EoP) 모두를 Threat Dragon에서 사용할 수 있도록 할 예정입니다!

이제 OWASP Threat Dragon에서 직접 OWASP Cornucopia 위협 모델을 생성할 수 있습니다. 위협 모델을 위한 새 다이어그램을 생성할 때, 단순히 EoP Games 다이어그램 생성을 선택하면 됩니다. 우리가 이 다이어그램을 EoP Games라고 부르기로 한 데에는 두 가지 이유가 있습니다. 첫째, OWASP Cornucopia는 Adam Shostack이 만든 권한 상승 (Elevation of Privilege) 게임에서 파생되었기 때문입니다. 둘째, 우리는 OWASP Cornucopia에서 멈추고 싶지 않기 때문입니다. 우리는 또한 오리지널 Elevation of Privilege 게임과 같은 다른 EoP 게임들도 추가하고 싶습니다.

EoP Games 다이어그램을 생성하고 나면, OWASP Cornucopia 위협(threats)을 위협 모델링 (threat model)에 추가할 수 있습니다. 추가된 특정 위협은 OWASP Cornucopia 웹사이트로 연결되는 링크 참조를 받게 되며, 이곳에서 위협 모델링 (threat modelling) 및 STRIDE에 관한 가이드를 확인할 수 있습니다. 이는 무엇이 잘못될 수 있는지, 그리고 그에 대해 무엇을 해야 하는지 식별하는 데 도움을 줍니다. 또한 OWASP ASVS, OWASP Developer Guide, 그리고 모든 관련 CAPECs에 대한 전체 매핑 (complete mapping)도 찾을 수 있습니다.
맺음말
OWASP Cornucopia는 여러분이 공유해주고자 하는 모든 의견이나 개선 사항을 환영합니다. 의견을 나누고 싶은 분들은 주저하지 말고 저희 리포지토리(repository)를 방문하여 피드백을 공유해 주시고, 적절하다면 별(star)⭐️을 눌러주세요.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기



