웹 애플리케이션

웹 애플리케이션 모의 침투 테스트

자동 스캐너는 어떤 스캐너든 찾아내는 취약점을 찾습니다. 실제로 악용되는 결함 - 손상된 인가, 연결된 업무 로직 악용, 미묘한 인증 우회 - 은 공격자가 읽는 방식으로 애플리케이션을 읽는 사람이 필요합니다. 이 프로젝트가 제공하는 것이 바로 그것입니다.

가격 보기

포함 사항

  • OWASP Top 10 커버리지
  • 인증 & 세션 테스트
  • 전 역할에 대한 인가 / IDOR 테스트
  • 업무 로직 & 워크플로 악용
  • REST / GraphQL API 테스트
  • 인젝션, SSRF, XXE, 파일 업로드 테스트

산출물

  • 경영진을 위한 요약본
  • CVSS 등급이 매겨진 지적 사항이 담긴 기술 보고서
  • 재현 절차 & 스크린샷 증적
  • 우선순위가 매겨진 조치 로드맵
  • 귀사 팀과의 실시간 설명 세션
  • 요청 시 감사인과 고객을 위한 확인서
  • 재테스트 이후의 조치 확인서(별도 문서)

일정

영업일 기준 3~5일, 역할 수와 엔드포인트 규모에 따라 달라집니다. 정확한 일정은 테스트 시작 전 서면 제안서에서 확정됩니다.

스캐너가 멈추고 수작업 테스트가 시작되는 지점

스캐너는 반사형 XSS와 오래된 라이브러리를 찾아냅니다. 하지만 댓글 삭제 엔드포인트가 댓글 ID는 확인하면서 그 댓글이 요청한 사용자의 것인지는 확인하지 않는다는 사실이나, 결제 도중에 역할 파라미터를 바꾸면 결제 검증 단계를 건너뛴다는 사실은 찾지 못합니다. 실제로 악용되는 것은 바로 이런 지적 사항이며, 알려진 시그니처를 대조하는 대신 테스터가 애플리케이션의 실제 동작을 읽을 때에만 드러납니다.

테스트는 기본적으로 OWASP Top 10의 모든 범주를 다룬 뒤, 귀사의 애플리케이션이 어떻게 만들어졌는지로 더 깊이 들어갑니다. 역할과 권한 모델, 여러 단계로 이루어진 워크플로, API 계약 등입니다. 관리자 역할, 결제 흐름, 파일 업로드가 있다면 특히 집중해서 살펴봅니다. 영향이 가장 큰 지적 사항은 대개 거기에 있습니다.

방법론

애플리케이션에 정의된 모든 역할에 대해 인증 기반 테스트를 수행하며, 가로채기에는 Burp Suite를, 로직 분석에는 수작업을 사용합니다. 커버리지에는 인젝션 계열(SQLi, 명령 인젝션, SSTI), 인증 및 세션 관리, UI와 API 계층 양쪽의 접근 제어, 파일이나 URL 처리가 있는 곳의 SSRF와 XXE, 해당되는 경우의 파일 업로드 악용이 포함됩니다. 모든 지적 사항은 보고 전에 수작업으로 검증되며, 확인되지 않은 스캐너 출력은 보고서에 들어가지 않습니다. 공개한 웹 익스플로잇 레퍼런스와 열거 방법론은 여기서 사용하는 기법과 동일합니다.

테스트가 하지 않는 일

서비스 거부 테스트는 하지 않고, 운영 데이터에 대한 파괴적 행위도 하지 않으며, 명시적으로 범위에 포함하지 않는 한 사회공학도 하지 않습니다. 가용성이나 데이터 무결성을 위협하는 모든 작업은 서명된 수행 규칙에 따라 사전에 귀사와 확인합니다.

웹 애플리케이션 테스트에 대한 질문

기본으로 OWASP Top 10 - 인젝션, 손상된 접근 제어, 인증 결함, 보안 설정 오류, SSRF 등 - 을 다루고, 여기에 자동 스캐너가 찾을 수 없는 업무 로직 결함을 수작업으로 테스트합니다. 끊어진 워크플로, IDOR 형태의 인가 공백, 가격이나 수량 조작, 그리고 귀사 애플리케이션의 실제 동작에 고유한 다단계 프로세스 악용 등입니다.

예. 요즘 애플리케이션 대부분은 API 중심이며, 흥미로운 지적 사항은 보통 API 쪽에 있습니다. 객체 수준 인가 누락, 매스 어사인먼트, 요청 제한 공백, JWT 처리 문제 등입니다. REST나 GraphQL API가 있다면 뒷전이 아니라 프런트엔드와 함께 테스트합니다.

수작업 테스트이며, 자동 도구(Burp Suite 등)는 커버리지를 빠르게 하기 위해 쓸 뿐 판단을 대신하지 않습니다. 업무 로직 결함, 인가 우회, 연결된 취약점은 시그니처를 대조하는 스캐너가 아니라 애플리케이션의 실제 동작을 읽는 사람이 찾아냅니다.

일반적인 애플리케이션 기준 영업일로 3~5일이며, 범위에 포함된 역할 수, 워크플로 수, API 엔드포인트 수에 따라 달라집니다. 사용자 역할이 여럿이거나 권한 모델이 복잡한 큰 애플리케이션은 더 오래 걸리며, 정확한 일정은 서면 제안서에서 확정됩니다.

예, 오히려 그 편이 나은 경우가 많습니다. 스테이징이 운영 환경을 충실히 복제한 것이라면, 실제 고객 데이터에 대한 위험을 피하면서도 진짜 애플리케이션 로직을 테스트할 수 있습니다. 합의된 수행 규칙 기간 안이라면 운영 환경 테스트도 괜찮습니다.

웹 애플리케이션 테스트는 500달러부터 시작하며, 애플리케이션의 역할 수, 워크플로 수, 엔드포인트 수에 따라 정해집니다. 테스트 시작 전에 서면 고정 가격을 받으시며, 자세한 내용은 가격 페이지를 참고하십시오.

진짜 공격자가 찾아낼 것을 먼저 확인하십시오

무료 범위 협의 통화, 24시간 이내 고정 가격 제안서.

가격 보기