우문현답
愚 問 賢 答
회사별 면접직군별진행 방식
    홈›회사별›그래비티랩스›정보보안 담당›질문 상세
    問
    그그래비티랩스정보보안 담당직무 역량2026년 출제

    백엔드 서비스 개발 시 보안 요건을 반영하는 방식에 대해 설명해주시겠어요?

    답변 미리보기

    인턴 기간에 백엔드 API에 인증·인가 체계를 구현하는 작업을 맡았습니다. JWT 토큰 기반 인증을 처음 구현했는데, 처음에는 만료 시간을 너무 길게 설정해…

    예상 답변 시간
    60~90초
    예상 꼬리질문
    3회
    난이도
    난이도 중상
    출제 빈도
    높음
    INTERVIEWER'S INTENT · 면접관의 의도

    이 질문, 네 갈래로 뜯어봅니다.

    면접관이 이 한 문장으로 확인하려는 것들. 각 갈래를 알면 답의 뼈대가 잡혀요.

    問
    01
    보안 요건 결을 분별하는가?
    인증·인가·암호화·로깅·입력 검증 중 어느 결을 답에서 다루는지 보는 자리입니다. 한 결만 답하면 좁게 들리는 자리입니다.
    骨
    02
    개발 단계에 녹였는가?
    사후 점검에서 끝나는지, 설계·구현·테스트 결에 녹인 흔적이 답에 있어야 합니다. 사후 결은 약하게 들리는 자리입니다.
    語
    03
    사용자 결을 의식하는가?
    보안 결만 답하는지, 사용자 결의 비용·UX를 헤아린 흔적이 답에 있는지 살피는 자리입니다. 일방 결은 협업 깊이가 약해지는 자리입니다.
    本
    04
    검증 결이 따라붙는가?
    구현에서 끝나는지, 보안 테스트·코드 리뷰 결이 답에 있는지 보는 자리입니다. 단발 결은 신뢰감이 약해지는 자리입니다.
    말로 해봐야 는다
    읽는 것과 말하는 건 다릅니다.
    이 질문, 소리 내어 답해 볼까요?
    그래비티랩스 면접관 페르소나가 이 질문을 던지고, 당신의 답에 꼬리질문으로 되물어요.
    음성으로 답해보기
    토큰 만료 개선 → 설계 단계 보안 검토약 90초실패와 회고 — 보안 요건을 개발 후반에 반영하려다 구조 변경 비용이 커진 경험약 120초낯선 역할 — 외부 공격자 입장에서 본 백엔드 보안 요건약 150초
    JWT 인증·인가 분리 + SQL 인젝션 수정
    약 90초

    토큰 만료 개선 → 설계 단계 보안 검토

    인턴 기간에 백엔드 API에 인증·인가 체계를 구현하는 작업을 맡았습니다. JWT 토큰 기반 인증을 처음 구현했는데, 처음에는 만료 시간을 너무 길게 설정해 탈취 시 노출 시간이 길다는 피드백을 받았습니다. refresh token 로테이션 방식으로 개선했고, 민감 엔드포인트에는 권한 검사 미들웨어를 따로 걸어 인증과 인가를 분리했습니다. 보안 요건을 개발 초반에 반영하지 않으면 나중에 구조를 바꾸는 비용이 크다는 걸 이 과정에서 실감했습니다.

    코드 리뷰 단계에서 SQL 인젝션 가능성이 있는 쿼리 구성 방식을 지적받고 파라미터 바인딩으로 수정한 경험도 있습니다. 보안을 후반에 붙이는 것보다 설계 단계에서 위협 모델을 가볍게라도 검토하는 것이 비용과 품질 측면에서 훨씬 효율적이라는 걸 배웠습니다.

    이 결의 특징
    JWT 토큰 만료 처리와 refresh token 갱신, 두 엔드포인트 SQL 인젝션 방어를 분리 설계한 경험을 짚는 흔적이 있습니다. 인증과 인가를 구분하고 레이어별로 다른 접근을 적용하는 결이 자주 보입니다.
    이 결이 통하는 자리
    클라이언트 사이드 보안 구현 경험을 설명하는 자리에서 통합니다. 인증과 인가를 구체적 구현과 연결할 수 있을 때 면접관의 꼬리질문이 줄어드는 결이 보입니다.
    예시 답변 2
    약 120초

    실패와 회고 — 보안 요건을 개발 후반에 반영하려다 구조 변경 비용이 커진 경험

    백엔드 서비스 개발 후반에 보안 요건을 반영하려다 구조 변경 비용이 크게 늘어난 경험이 있습니다. 팀 프로젝트에서 기능 구현을 먼저 완성한 후 마지막에 인증·권한 로직을 추가하려 했는데, 이미 구현된 API 흐름과 충돌이 생겨 여러 엔드포인트를 구조적으로 수정해야 했습니다. 기능과 보안 로직이 처음부터 분리 설계됐다면 훨씬 적은 변경으로 끝났을 것입니다.

    보안은 기능 완성 후 추가하는 레이어가 아니라 설계 단계에서 함께 정의하는 요소입니다. 이후로는 기능 설계 시 인증·권한·입력 검증 요건을 API 명세와 함께 작성하는 방식을 택했습니다. 이 실패가 이후 서비스 설계 시 기능 요건과 보안 요건을 동일 단계에서 정의하는 기준이 됐습니다. 백엔드 보안 반영 비용은 설계 단계에서 포함할수록 기하급수적으로 낮아집니다.

    이 결의 특징
    기존 API 흐름과 충돌 없이 보안 로직을 추가하려다 기존 호출 방식을 변경해야 했던 경험을 짚고, 변경 이전에 기존 사용 패턴을 먼저 분석하는 방식으로 교정한 흔적이 있습니다.
    이 결이 통하는 자리
    기존 시스템에 보안 기능을 추가하는 경험을 설명하는 자리에서 통합니다. 충돌 경험에서 구체적인 착수 전 분석 단계를 끌어낸 흐름이 있을 때 면접관이 멈추는 결이 보입니다.
    예시 답변 3
    약 150초

    낯선 역할 — 외부 공격자 입장에서 본 백엔드 보안 요건

    백엔드 보안 요건을 외부 공격자 시각에서 생각해본 경험이 있습니다. 웹 보안 수업에서 실제 취약점 케이스를 분석했는데, 공격자가 가장 먼저 시도하는 것은 인증 우회와 권한 상승이라는 것을 알게 됐습니다. 개발자 입장에서 보기에 숨겨져 있는 API 엔드포인트도 공격자 입장에서는 추측 가능한 패턴입니다. 이 시각에서 보면, 백엔드 보안 요건은 내부 로직을 보호하는 것만큼 외부에서 보이는 공격 표면 자체를 줄이는 설계가 중요합니다. 이를 반영해 API 설계 시 공개 불필요한 엔드포인트는 기본적으로 비활성화하고, 내부 전용 경로는 네트워크 레벨 접근 제한을 병행하는 방식을 적용했습니다.

    이 관점이 이후 백엔드 서비스를 설계할 때 기능 완성도와 공격 표면 최소화를 동시 기준으로 두는 습관을 만들었습니다. 백엔드 보안 설계의 출발점은 내부에서 지키는 것만큼 외부에서 보이는 것을 줄이는 것입니다.

    이 결의 특징
    외부 공격자 시각에서 자주 시도하는 API 엔드포인트가 내부 개발자가 주의하지 않는 자리라는 연결을 짚고, 외부 노출 범위 파악을 보안 설계 시작점으로 삼는 흔적이 있습니다.
    이 결이 통하는 자리
    클라이언트 보안 설계에서 외부 시각을 의식하는 감도를 보는 자리에서 통합니다. 공격자 관점을 설계 기준으로 연결하는 경험이 있을 때 면접관의 꼬리질문이 줄어드는 결이 보입니다.
    !
    위 답변은 여러 풀이 중 한 가지 예시입니다. 정답이 아니며, 외워서 그대로 말하면 면접관이 다음 질문을 그 자리에서 시작하는 경우가 많습니다. 본인의 프로젝트·기준·숫자로 다시 짜는 자리로만 쓰세요.
    ✕자주 빠지는 자리

    같은 실수가 반복돼요. 이것만 피해도 절반은 갑니다.

    • ✕인증과 권한만 말하고 입력 검증, 세션, 비밀정보 보호를 함께 설계하는 관점을 빠뜨립니다
    • ✕취약점 대응을 나열하되 요구사항 수집부터 배포 후 점검까지 반영 흐름을 짚지 않습니다
    • ✕개발 편의나 성능과의 균형을 설명하지 못해 실제 적용 방식으로만 머뭅니다
    ▶이어질 꼬리질문

    진짜 면접은 두 번째 질문부터예요. 이 답 뒤에 따라올 법한 것들.

    壹보안 요건을 백엔드 설계 단계에서 어떻게 반영하십니까?
    대응요구사항 분석, 위협 모델링, API 설계, 데이터 보호를 묶어 설명하는 결이 통합니다
    貳개발 속도와 보안 강화가 충돌할 때는 어떻게 조정하십니까?
    대응우선순위, 위험도 기반 판단, 최소 통제와 단계적 강화의 균형을 짚어두면 좋습니다
    參배포 후 보안 요건이 누락된 것을 발견하면 어떻게 대응하십니까?
    대응영향 범위 확인, 긴급 수정, 재발 방지 체계까지 이어지는 대응 흐름을 풀어주는 결이 통합니다
    이제, 직접 답해볼 차례예요.
    눈으로 읽은 답은 면접장에서 나오지 않아요. 그래비티랩스 면접관과 이 질문으로 한 번 대화해 보세요.
    이 질문으로 모의면접 해보기
    또는, 다음 질문으로

    같은 흐름에서 자주 이어지는 질문들이에요.

    스마일게이트 · 백엔드
    백엔드 개발 시 보안 문제를 어떻게 고려했는지 사례를 들어 설명해 주세요.
    이 질문 보기
    쿠팡 · 백엔드
    백엔드 서비스 개발 시, 고성능과 확장성을 고려한 아키텍처 설계를 어떻게 접근하나요?
    이 질문 보기
    라인 · 정보보안 담당
    신규 서비스 출시 시 보안 요구사항을 어떻게 정의하고 검토하실 건가요?
    이 질문 보기
    CJ올리브영 · 품질보증
    백엔드 시스템에 대한 테스트 경험이 있다면 어떤 방식으로 진행했는지 설명해 주세요.
    이 질문 보기
    안내 · 이 페이지의 질문·답변·꼬리질문은 유사 직군 채용 시장의 공개된 면접 후기·커뮤니티 게시물을 분석해 구성한 학습 자료입니다. 실제 출제·회사 공식 입장과는 무관하며, 정정 요청 시 24시간 내 반영합니다. 자세히
    개인정보처리방침이용약관문의
    © 2026 우문현답. All rights reserved.
    이 페이지 목차
    01면접관의 의도02답변의 결03실수·꼬리질문04관련 질문
    말로 해봐야 는다
    이 질문, 그래비티랩스 면접관과
    음성으로 답해볼까요?
    모의면접 해보기
    첫 회 무료 · 종료 즉시 음성 폐기