쉴더스랩 SHIELDUS LAB
· 서비스 · 모의해킹

어디까지
들어갈 수 있었는가

취약점 목록이 아니라 침해 경로를 보고합니다. 모든 시험은 사전 서면 승인 범위 안에서만 수행하고, 가용성에 영향을 줄 수 있는 항목은 별도 합의 후 진행합니다.

01 / When you need it

이런 경우에
필요합니다

  • 01서비스 오픈 전 마지막 확인이 필요하다.
  • 02고객사·파트너가 보안 점검 결과를 요구한다.
  • 03권한 구조가 복잡해져서 인가 로직에 자신이 없다.
  • 04스캐너는 돌려봤는데 결과를 어디까지 믿어야 할지 모르겠다.
  • 05인증 심사에서 기술 진단 근거를 요구받았다.
02 / Scope

수행 범위

  • 웹 애플리케이션 — 인증·인가 우회, 권한 상승, 주입, 세션 처리, 업무 논리 결함. 권한별 계정을 받아 로그인 이후 영역을 중심으로 봅니다.
  • API — 객체 수준 권한(BOLA), 토큰 처리, 대량 조회, 과다 노출. 프런트 화면만 점검하면 가장 흔한 정보 노출 경로가 빠집니다.
  • 모바일 앱 — 로컬 저장 데이터, 통신 보호, 위·변조 및 루팅 우회 검증. 앱이 호출하는 API 점검은 별개 항목으로 산정합니다.
  • 내부망 — 계정 하나가 탈취됐다고 가정하고 확산 경로, 권한 상승, 중요 자산 접근 가능성을 확인합니다.
  • 시나리오 기반 — “고객 DB에 도달할 수 있는가” 같은 목표를 정하고 최단 경로를 검증합니다.
  • 오탐 제거 — 도구 출력물을 그대로 싣지 않습니다. 사람이 재현한 항목만 보고서에 올라갑니다.
대상 · 전제
대상웹 · API · 모바일 · 내부망 · 무선
기법OWASP Top 10 / ASVS 기반 + 시나리오
전제대상 범위 서면 승인, 테스트 계정 발급
환경스테이징 우선, 운영은 제한적 수행
03 / Deliverables

산출물

계약서에 그대로 명시되는 목록입니다. 여기 없는 문서가 필요하시면 착수 전에 말씀해 주세요.

기본 제공
  • 발견 사항별 재현 절차 (요청·응답 근거 포함)
  • 침해 경로 다이어그램 · 영향 범위 분석
  • 위험도 산정 결과와 산정 근거
  • 개발·운영 담당자용 조치 가이드
  • 경영진 보고용 요약본
  • 조치 후 재점검 결과서 (1회 포함)
유의사항
  • 부하를 유발하는 시험(서비스 거부 성격)은 기본 범위에서 제외합니다. 필요 시 별도 합의합니다.
  • 고객사 소유가 아닌 자산(외부 SaaS·공용 인프라)은 범위에서 제외합니다.
  • 실데이터 열람은 최소 범위로 제한하며 추출·복제하지 않습니다.
  • Critical 등급은 보고서를 기다리지 않고 발견 즉시 통보합니다.

단계별 절차와 위험도 산정 기준은 진단 방법론에 전부 공개되어 있습니다.

04 / FAQ

자주 묻는 질문

견적 차이가 왜 이렇게 큰가요?
같은 “웹 모의해킹”이라도 자동 스캔 정리인지 수동 재현 검증인지, 로그인 이후 영역을 보는지, API가 범위에 있는지, 재점검이 포함되는지에 따라 작업량이 몇 배까지 차이 납니다. 받으신 제안서를 보내주시면 어떤 범위인지 항목별로 짚어 드립니다.
운영 중인 서비스에 영향이 가지 않을까요?
기본적으로 운영 영향이 없는 방식과 시간대를 선택합니다. 스테이징을 우선 사용하고, 운영 환경은 확인이 필요한 항목에 한해 제한적으로 진행합니다. 이상 징후가 보이면 즉시 중단하고 담당자에게 알립니다.
발견된 내용이 외부로 나가지 않나요?
착수 전 NDA를 체결합니다. 진단 데이터와 산출물은 합의된 경로로만 전달하고, 보관 기간이 끝나면 파기 후 파기 확인서를 제공합니다.
Contact

범위와 일정을
먼저 정리해 드립니다

현재 상황만 알려주시면 필요한 항목과 예상 기간을 문서로 회신드립니다. 범위 검토와 견적 산정에는 비용이 발생하지 않습니다.