
1. 들어가며
최근 웹 애플리케이션 환경에서는 Spring Boot가 널리 사용되고 있습니다.
기존에는 서버에 Tomcat과 같은 WAS를 별도로 설치한 후 애플리케이션을 WAR 파일로 배포하는 방식이 일반적이었습니다. 반면 Spring Boot는 애플리케이션 내부에 웹 서버를 포함하여 실행할 수 있습니다.
이러한 차이로 인해 Spring Boot 환경에서는 기존 WAS 점검 방식이 그대로 적용되지 않는 경우가 있습니다.
이번 글에서는 Spring Boot의 기본 개념과 내장 WAS 구조를 간단히 살펴보겠습니다.
2. Spring Boot란 무엇인가요?
Spring Boot는 Spring Framework를 기반으로 웹 애플리케이션을 보다 빠르고 간편하게 개발하고 실행할 수 있도록 지원하는 도구입니다.
기존 Spring 환경에서는 개발자가 여러 설정과 라이브러리를 직접 구성해야 했습니다. Spring Boot는 이러한 과정을 자동화하여 초기 설정과 배포 과정을 단순화합니다.
대표적인 특징은 다음과 같습니다.
Spring Boot 애플리케이션은 일반적으로 다음과 같이 실행할 수 있습니다.
java -jar application.jar
별도의 Tomcat 서버에 WAR 파일을 배포하지 않아도 애플리케이션 자체적으로 실행할 수 있다는 점이 주요 특징입니다.
3. 내장 WAS란 무엇인가요?
WAS는 웹 애플리케이션의 요청을 처리하고 비즈니스 로직을 실행하는 서버를 의미합니다.
Spring Boot에서는 Tomcat이나 Jetty와 같은 웹 서버를 애플리케이션 내부에 포함하여 사용할 수 있습니다. 이를 내장 WAS 또는 Embedded WAS라고 합니다.
기존 설치형 WAS 구조는 다음과 같습니다.
운영체제
└─ Tomcat
└─ application.war
Spring Boot 내장 WAS 구조는 다음과 같습니다.
운영체제
└─ application.jar
├─ Spring Boot 애플리케이션
└─ Embedded Tomcat
즉, 기존 방식은 WAS와 애플리케이션이 분리되어 있지만, Spring Boot는 하나의 실행 파일 안에 함께 포함될 수 있습니다.

4. 보안 점검에서는 왜 구조 확인이 필요한가요?
기존 Tomcat 보안 점검에서는 다음과 같은 항목을 확인합니다.
server.xml 설정
Tomcat 설치 경로
관리자 페이지 사용 여부
설정 파일 및 디렉터리 권한
WAS 실행 계정 권한
하지만 Spring Boot 내장 WAS 환경에서는 별도의 Tomcat 설치 경로나 server.xml 파일이 존재하지 않을 수 있습니다.
설정값도 다음과 같이 여러 위치에 존재할 수 있습니다.
application.properties
application.yml
환경변수
Java 실행 옵션
Dockerfile
Kubernetes 설정 파일
따라서 특정 파일이 없다는 이유만으로 점검 대상이 아니라고 판단해서는 안 됩니다.
먼저 애플리케이션이 어떤 구조로 실행되는지 확인한 후, 해당 환경에 맞는 점검 방법을 적용해야 합니다.
5. 실무 체크포인트
Spring Boot 환경을 점검하기 전에는 다음 내용을 먼저 확인하는 것이 좋습니다.
실행 파일이 JAR인지 WAR인지 확인합니다.
내장 WAS인지 외부 WAS인지 확인합니다.
Tomcat 또는 Jetty 등 실제 사용 중인 웹 서버를 확인합니다.
설정 파일과 환경변수의 위치를 확인합니다.
Docker 또는 Kubernetes 사용 여부를 확인합니다.
Nginx나 Apache와 같은 앞단 웹 서버 사용 여부를 확인합니다.
6. 마무리
Spring Boot는 Spring Framework 기반 애플리케이션을 보다 간편하게 개발하고 실행할 수 있도록 지원합니다.
특히 웹 서버를 애플리케이션 내부에 포함할 수 있기 때문에 기존 설치형 WAS와 구조가 다릅니다.
보안 점검 시에는 기존 Tomcat 기준을 그대로 적용하기보다 먼저 Spring Boot의 실행 구조를 확인해야 합니다.
다음 글에서는 Spring Boot 애플리케이션의 주요 배포 방식과 각 환경별 보안 점검 범위를 살펴보겠습니다.
 서혜림 | seohr@cela.kr |
1. 들어가며
최근 웹 애플리케이션 환경에서는 Spring Boot가 널리 사용되고 있습니다.
기존에는 서버에 Tomcat과 같은 WAS를 별도로 설치한 후 애플리케이션을 WAR 파일로 배포하는 방식이 일반적이었습니다. 반면 Spring Boot는 애플리케이션 내부에 웹 서버를 포함하여 실행할 수 있습니다.
이러한 차이로 인해 Spring Boot 환경에서는 기존 WAS 점검 방식이 그대로 적용되지 않는 경우가 있습니다.
이번 글에서는 Spring Boot의 기본 개념과 내장 WAS 구조를 간단히 살펴보겠습니다.
2. Spring Boot란 무엇인가요?
Spring Boot는 Spring Framework를 기반으로 웹 애플리케이션을 보다 빠르고 간편하게 개발하고 실행할 수 있도록 지원하는 도구입니다.
기존 Spring 환경에서는 개발자가 여러 설정과 라이브러리를 직접 구성해야 했습니다. Spring Boot는 이러한 과정을 자동화하여 초기 설정과 배포 과정을 단순화합니다.
대표적인 특징은 다음과 같습니다.
필요한 설정을 자동으로 구성합니다.
기능별 Starter 의존성을 제공합니다.
실행 가능한 JAR 파일로 배포할 수 있습니다.
Tomcat, Jetty 등의 웹 서버를 애플리케이션에 포함할 수 있습니다.
Spring Boot 애플리케이션은 일반적으로 다음과 같이 실행할 수 있습니다.
java -jar application.jar
별도의 Tomcat 서버에 WAR 파일을 배포하지 않아도 애플리케이션 자체적으로 실행할 수 있다는 점이 주요 특징입니다.
3. 내장 WAS란 무엇인가요?
WAS는 웹 애플리케이션의 요청을 처리하고 비즈니스 로직을 실행하는 서버를 의미합니다.
Spring Boot에서는 Tomcat이나 Jetty와 같은 웹 서버를 애플리케이션 내부에 포함하여 사용할 수 있습니다. 이를 내장 WAS 또는 Embedded WAS라고 합니다.
기존 설치형 WAS 구조는 다음과 같습니다.
운영체제
└─ Tomcat
└─ application.war
Spring Boot 내장 WAS 구조는 다음과 같습니다.
운영체제
└─ application.jar
├─ Spring Boot 애플리케이션
└─ Embedded Tomcat
즉, 기존 방식은 WAS와 애플리케이션이 분리되어 있지만, Spring Boot는 하나의 실행 파일 안에 함께 포함될 수 있습니다.
4. 보안 점검에서는 왜 구조 확인이 필요한가요?
기존 Tomcat 보안 점검에서는 다음과 같은 항목을 확인합니다.
server.xml 설정
Tomcat 설치 경로
관리자 페이지 사용 여부
설정 파일 및 디렉터리 권한
WAS 실행 계정 권한
하지만 Spring Boot 내장 WAS 환경에서는 별도의 Tomcat 설치 경로나 server.xml 파일이 존재하지 않을 수 있습니다.
설정값도 다음과 같이 여러 위치에 존재할 수 있습니다.
application.properties
application.yml
환경변수
Java 실행 옵션
Dockerfile
Kubernetes 설정 파일
따라서 특정 파일이 없다는 이유만으로 점검 대상이 아니라고 판단해서는 안 됩니다.
먼저 애플리케이션이 어떤 구조로 실행되는지 확인한 후, 해당 환경에 맞는 점검 방법을 적용해야 합니다.
5. 실무 체크포인트
Spring Boot 환경을 점검하기 전에는 다음 내용을 먼저 확인하는 것이 좋습니다.
실행 파일이 JAR인지 WAR인지 확인합니다.
내장 WAS인지 외부 WAS인지 확인합니다.
Tomcat 또는 Jetty 등 실제 사용 중인 웹 서버를 확인합니다.
설정 파일과 환경변수의 위치를 확인합니다.
Docker 또는 Kubernetes 사용 여부를 확인합니다.
Nginx나 Apache와 같은 앞단 웹 서버 사용 여부를 확인합니다.
6. 마무리
Spring Boot는 Spring Framework 기반 애플리케이션을 보다 간편하게 개발하고 실행할 수 있도록 지원합니다.
특히 웹 서버를 애플리케이션 내부에 포함할 수 있기 때문에 기존 설치형 WAS와 구조가 다릅니다.
보안 점검 시에는 기존 Tomcat 기준을 그대로 적용하기보다 먼저 Spring Boot의 실행 구조를 확인해야 합니다.
다음 글에서는 Spring Boot 애플리케이션의 주요 배포 방식과 각 환경별 보안 점검 범위를 살펴보겠습니다.
서혜림 | seohr@cela.kr