01 / When you need it
이런 경우에
이런 경우에
필요합니다
- 01서비스 오픈 전 마지막 확인이 필요하다.
- 02고객사·파트너가 보안 점검 결과를 요구한다.
- 03권한 구조가 복잡해져서 인가 로직에 자신이 없다.
- 04스캐너는 돌려봤는데 결과를 어디까지 믿어야 할지 모르겠다.
- 05인증 심사에서 기술 진단 근거를 요구받았다.
02 / Scope
수행 범위
- 웹 애플리케이션 — 인증·인가 우회, 권한 상승, 주입, 세션 처리, 업무 논리 결함. 권한별 계정을 받아 로그인 이후 영역을 중심으로 봅니다.
- API — 객체 수준 권한(BOLA), 토큰 처리, 대량 조회, 과다 노출. 프런트 화면만 점검하면 가장 흔한 정보 노출 경로가 빠집니다.
- 모바일 앱 — 로컬 저장 데이터, 통신 보호, 위·변조 및 루팅 우회 검증. 앱이 호출하는 API 점검은 별개 항목으로 산정합니다.
- 내부망 — 계정 하나가 탈취됐다고 가정하고 확산 경로, 권한 상승, 중요 자산 접근 가능성을 확인합니다.
- 시나리오 기반 — “고객 DB에 도달할 수 있는가” 같은 목표를 정하고 최단 경로를 검증합니다.
- 오탐 제거 — 도구 출력물을 그대로 싣지 않습니다. 사람이 재현한 항목만 보고서에 올라갑니다.
| 대상 | 웹 · API · 모바일 · 내부망 · 무선 |
| 기법 | OWASP Top 10 / ASVS 기반 + 시나리오 |
| 전제 | 대상 범위 서면 승인, 테스트 계정 발급 |
| 환경 | 스테이징 우선, 운영은 제한적 수행 |
03 / Deliverables
산출물
계약서에 그대로 명시되는 목록입니다. 여기 없는 문서가 필요하시면 착수 전에 말씀해 주세요.
기본 제공
- 발견 사항별 재현 절차 (요청·응답 근거 포함)
- 침해 경로 다이어그램 · 영향 범위 분석
- 위험도 산정 결과와 산정 근거
- 개발·운영 담당자용 조치 가이드
- 경영진 보고용 요약본
- 조치 후 재점검 결과서 (1회 포함)
유의사항
- 부하를 유발하는 시험(서비스 거부 성격)은 기본 범위에서 제외합니다. 필요 시 별도 합의합니다.
- 고객사 소유가 아닌 자산(외부 SaaS·공용 인프라)은 범위에서 제외합니다.
- 실데이터 열람은 최소 범위로 제한하며 추출·복제하지 않습니다.
- Critical 등급은 보고서를 기다리지 않고 발견 즉시 통보합니다.
단계별 절차와 위험도 산정 기준은 진단 방법론에 전부 공개되어 있습니다.
04 / FAQ
자주 묻는 질문
견적 차이가 왜 이렇게 큰가요?
같은 “웹 모의해킹”이라도 자동 스캔 정리인지 수동 재현 검증인지, 로그인 이후 영역을 보는지, API가 범위에 있는지, 재점검이 포함되는지에 따라 작업량이 몇 배까지 차이 납니다. 받으신 제안서를 보내주시면 어떤 범위인지 항목별로 짚어 드립니다.
운영 중인 서비스에 영향이 가지 않을까요?
기본적으로 운영 영향이 없는 방식과 시간대를 선택합니다. 스테이징을 우선 사용하고, 운영 환경은 확인이 필요한 항목에 한해 제한적으로 진행합니다. 이상 징후가 보이면 즉시 중단하고 담당자에게 알립니다.
발견된 내용이 외부로 나가지 않나요?
착수 전 NDA를 체결합니다. 진단 데이터와 산출물은 합의된 경로로만 전달하고, 보관 기간이 끝나면 파기 후 파기 확인서를 제공합니다.