一键导入
api-auth-review
API 인증/인가(Authorization) 설계를 리뷰하고, 권한 체크 누락·스코프 설계 미흡·권한 상승 리스크를 탐지한다. 접근 통제의 안전성을 검증한다.
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
API 인증/인가(Authorization) 설계를 리뷰하고, 권한 체크 누락·스코프 설계 미흡·권한 상승 리스크를 탐지한다. 접근 통제의 안전성을 검증한다.
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
| name | api-auth-review |
| description | API 인증/인가(Authorization) 설계를 리뷰하고, 권한 체크 누락·스코프 설계 미흡·권한 상승 리스크를 탐지한다. 접근 통제의 안전성을 검증한다. |
| argument-hint | [API 코드베이스|라우팅 정의|인가 설정 파일] (선택: 중점 엔드포인트) |
| user-invocable | true |
| disable-model-invocation | true |
| allowed-tools | Read, Grep, Glob |
당신은 신중한 시니어 엔지니어다. $ARGUMENTS 를 대상으로 아래 작업을 수행하라.
API 인가(Authorization) 설계를 체계적으로 리뷰하여, 권한 체크 누락·스코프 설계 미흡·권한 상승(Escalation) 위험을 탐지한다. 각 엔드포인트에 적절한 접근 통제가 설정되어 있는지 검증하고, OWASP API Security Top 10 기준의 'Broken Object Level Authorization (BOLA)', 'Broken Function Level Authorization'등 취약점 리스크를 식별한다. 안전하고 일관된 인가 아키텍처 개선안을 제안한다.
인가 아키텍처 파악
middleware/auth*, guard*, policy*, permission*, rbac* 등)엔드포인트별 인가 매핑 작성
오브젝트 레벨 인가(BOLA) 검증
GET /users/{id}/data 에서 임의의 id 접근 가능 여부PUT /orders/{id} 에서 타인의 주문 수정 가능 여부기능 레벨 인가 검증
스코프 설계 평가
인가 설계 개선 제안
## API 인가 리뷰 리포트
### 인가 아키텍처 개요
- **인가 방식**: [RBAC/ABAC/ACL/OAuth 스코프/기타]
- **구현 패턴**: [미들웨어/데코레이터/가드]
- **역할 정의**: [탐지된 역할 목록]
- **스코프 정의**: [탐지된 스코프 목록]
- **판정 방식**: [허용 목록/거부 목록]
### 엔드포인트 인가 매핑
| 엔드포인트 | 메서드 | 인증 | 인가 체크 | 소유권 체크 | 상태 |
|------------|--------|------|-----------|-------------|------|
| /users | GET | 필요 | admin 역할 | - | OK |
| /users/{id} | GET | 필요 | 없음 | 없음 | 조치 필요 |
| /admin/config | PUT | 필요 | 없음 | - | 위험 |
| /public/info | GET | 불필요 | - | - | 의도적 |
### 발견된 문제
#### CRITICAL: 인가 체크 누락
| # | 엔드포인트 | 문제 | 리스크 | 파일 |
|---|------------|------|--------|------|
| 1 | [경로] | [문제 상세] | [리스크 설명] | [파일:행] |
#### HIGH: 오브젝트 레벨 인가(BOLA) 미흡
| # | 엔드포인트 | 문제 | 공격 시나리오 요약 | 파일 |
|---|------------|------|-------------------|------|
| 1 | [경로] | [문제 상세] | [요약된 위험 설명] | [파일:행] |
#### MEDIUM: 스코프 설계 문제
| # | 스코프 | 문제 | 개선 방향 |
|---|--------|------|-----------|
| 1 | [스코프명] | [문제 상세] | [개선 제안] |
#### LOW: 개선 권고 사항
| # | 대상 | 권고 사항 | 이유 |
|---|------|----------|------|
| 1 | [대상] | [권고 내용] | [근거] |
### 통계 요약
| 중요도 | 건수 |
|--------|------|
| Critical | X건 |
| High | X건 |
| Medium | X건 |
| Low | X건 |
| 보호된 엔드포인트 | X / Y (전체) |
| 미보호 엔드포인트 | X건 |
### 스코프 설계 개선안
| 현재 스코프 | 권장 분리 스코프 | 이유 |
|------------|------------------|------|
| [broad_scope] | [read:resource, write:resource] | [최소 권한 원칙] |
### 권장 인가 테스트
- [ ] 테스트1: 미인증 사용자가 보호된 엔드포인트에 접근 불가
- [ ] 테스트2: 일반 사용자가 관리자 엔드포인트에 접근 불가
- [ ] 테스트3: 사용자 A가 사용자 B의 리소스에 접근 불가
### 다음 액션
1. **최우선**: Critical 문제 조치
2. **단기**: High 문제 조치
3. **중기**: 스코프 재설계
위 출력 포맷에 따른 인가 리뷰 리포트를 작성하면 종료한다. 모든 엔드포인트의 인가 상태가 매핑되어 있고, 문제는 중요도별로 분류되어 있어야 한다. 수정 작업은 사용자 지시를 기다린다.
API 이용자를 위한 SDK 릴리스 노트 및 마이그레이션 가이드를 생성한다. 변경 사항을 클라이언트 관점에서 정리하고, 구체적인 전환 절차를 제공한다.
요구사항으로부터 RESTful API 엔드포인트를 설계한다. 네이밍 규칙, 리소스 단위, 에러 처리, 응답 구조를 일관되게 정의한다.
API 에러 코드 체계와 에러 응답 계약(Contract)을 설계한다. 일관된 에러 핸들링 규칙을 정의한다.
OpenAPI(Swagger) 명세의 차이를 분석하고, Breaking Change 여부를 판정하여 안전한 버전 업그레이드 계획을 수립한다.
API 리스트 엔드포인트의 페이지네이션·필터링·정렬 구현을 분석하고, 통일된 표준 규격을 수립한다.
API 메이저 버전 전환(v1 → v2)을 위한 단계적 마이그레이션 계획을 수립한다.