항목 | 레거시 WAF | WAAP |
보호 대상 | 웹 페이지, HTML 폼, URL 파라미터 | 웹 + 마이크로서비스 + 표준 API 엔드포인트 |
탐지 기반 | 알려진 공격 시그니처 (OWASP Web Top 10) | OWASP API Top 10, 행위 분석, 논리 계층 검증 |
페이로드 분석 | HTML, 폼 데이터, URL 쿼리 위주 | JSON 스키마 검증, JWT 서명 검사, XML 심층 분석 |
봇 탐지 | IP 블랙리스트, 기본 rate limit | 클라이언트 행위 프로파일링, 크리덴셜 스터핑 탐지 |
인증 레이어 | 없음 (애플리케이션 책임) | mTLS 상호 인증 게이트웨이 + JWT 에지 검증 |
위협 | 공격 메커니즘 | 에지 계층 대응 방식 |
A01 - BOLA | 객체 식별자 순차 변조를 통한 타 사용자 데이터 불법 접근 | 식별 정보 위장(Cloaking) — 내부 ID를 난수 토큰으로 마스킹, 매핑 테이블 에지 보유 |
A02 - 인증 파괴 | JWT 알고리즘 무효화, 권한 필드 변조, 크리덴셜 스터핑 봇 | mTLS 상호 인증 게이트웨이 + JWT 서명 에지 검증 오프로딩 |
A03 - 과도한 데이터 노출 | 응답 JSON에 PII, 내부 ID, 스택 트레이스 평문 포함 | WISE Filter™ 아웃바운드 분석 + JSON 응답 클로킹 및 비식별화 |
A04 - 자원 고갈 | 고비용 로직의 특정 엔드포인트 집중 호출로 DB 커넥션 풀 고갈 | API · HTTP 메소드별 Rate Limiting / QoS 임계치 제어 |
A07 - 보안 설정 오류 | 비정상 데이터 타입 삽입, Mass Assignment, JSON Bomb | JSON 요청 OpenAPI 스키마 검증 + JSON Bomb 방어 로직 |

