보안 진단

Security Assessment

사고가 나기 전에 표면부터 확인합니다

결과는 AI Visibility처럼 전용 주소로 열립니다. 등급·영역은 바로 보고, 항목 상세는 소유권 확인 뒤, 조치는 유료 리포트에서 엽니다.

AI 검색 진단과 달리 보안은 유료입니다. 보안 등급 확인은 무료로 열어 두지만, 오탐을 걸러 확정한 전문 리포트와 조치·재진단 동행은 계약 뒤에 진행합니다.

점검 항목
70+
필요한 동의
없음
소요 시간
1분 내외

진단 결과 예시

표본 화면
C

종합 등급

보완 권장 · 미충족 9개

  • 보안 헤더3 / 8 미충족
  • HTTPS충족
  • 노출 파일·경로2건 발견
  • XSS · SQL 신호표면 점검
  • 쿠키 플래그2 / 3 미충족
  • 정보 노출1건

어떤 헤더가 어떤 값으로 빠졌는지, 어떤 경로가 열려 있는지는 소유권 확인 뒤에 공개합니다.

Scope

무엇을 점검하나요

Lite에서 확인하는 표면 갈래입니다. 로그인 정보나 서버 접근 권한이 필요하지 않으며, XSS·SQL은 반사·오류 문구 수준의 신호만 봅니다.

8개 항목

보안 헤더

CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy를 확인합니다. 헤더 하나가 빠져 있으면 클릭재킹이나 MIME 스니핑 같은 오래된 공격이 그대로 통합니다.

  • Content-Security-Policy 존재와 지시어
  • HSTS max-age와 서브도메인 포함
  • X-Frame-Options / frame-ancestors
  • Referrer-Policy 유출 범위
HTTPS 강제

TLS · 인증서

최종 응답이 HTTPS인지 봅니다. Lite는 비침습이라 깊은 암호군 프로브는 Standard에서 이어집니다.

  • HTTPS 최종 응답 여부
  • HTTP 잔존 시 전송 위험 표시
60+ 패턴

노출된 파일·경로

배포 과정에서 딸려 올라간 파일을 찾습니다. .git 디렉터리 하나가 열려 있으면 소스 전체와 커밋 이력, 때로는 커밋에 남은 자격증명까지 복원됩니다.

  • .git / .env / 백업·SQL
  • 관리·phpMyAdmin·Swagger
  • 소스맵·actuator·graphql
  • 패키지 매니페스트 공개
3개 플래그

쿠키 · 세션

인증 쿠키에 Secure·HttpOnly·SameSite가 빠져 있으면 XSS 한 번으로 세션이 통째로 넘어갑니다. 플래그는 한 줄이지만 없으면 피해 규모가 달라집니다.

  • Secure 플래그
  • HttpOnly 플래그
  • SameSite 설정값
2개 프로브

XSS · SQL 표면 신호

가벼운 GET으로 입력 반사와 DB 오류 문구만 봅니다. 자동 익스플로잇·인증 영역 스캔은 하지 않으며, Standard의 엔진 점검과 역할이 다릅니다.

  • 쿼리 값 HTML 반사(XSS 신호)
  • 특수문자 응답의 SQL·드라이버 오류 문구
  • CSP·HttpOnly 등 XSS 완화 설정
5개 항목

정보 노출 헤더

Server, X-Powered-By 같은 헤더가 버전을 그대로 알려주면 공격자는 해당 버전의 알려진 취약점만 골라 시도합니다. 정찰 비용을 낮춰 주는 셈입니다.

  • Server 헤더 버전 노출
  • X-Powered-By
  • 소스맵 공개
  • 프레임워크 디버그 경로
구성 신호

구성 · CORS

CORS 와일드카드, HTTP→HTTPS 미강제 같은 설정 문제를 봅니다. 코드가 아니라 설정에서 생기는 구멍이라 코드 리뷰로는 잡히지 않습니다.

  • CORS Access-Control-Allow-Origin: *
  • credentials와 * 동시 사용
  • HTTPS 미사용

Grading

등급은 이렇게 나눕니다

등급은 위험의 절대치가 아니라 손볼 순서를 정하기 위한 기준값입니다. A라고 안전이 보장되는 것도, F라고 이미 침해된 것도 아닙니다.

A

권장 구성 충족

필수 항목이 모두 설정돼 있고 취약 구성이 발견되지 않았습니다.

B

경미한 보완

핵심은 갖췄지만 권장 항목 일부가 비어 있습니다.

C

보완 권장

여러 항목이 기본값으로 남아 있습니다. 순서를 정해 손보면 됩니다.

D

우선 조치

널리 알려진 공격 표면이 열려 있습니다.

F

즉시 조치

정보 노출이나 인증 관련 문제가 확인됐습니다.

스캔은 관찰 가능한 표면만 봅니다. 모든 취약점을 찾는다는 약속이 아니며, 등급이 좋아도 별도의 침투 테스트나 코드 감사가 필요할 수 있습니다.

Tiers

세 단계로 나눠 제공합니다

Lite로 현재 상태를 먼저 보고 필요한 만큼만 올리시면 됩니다. 처음부터 Deep을 권하지 않습니다.

무료

Lite

비침습 표면 점검. 일반 크롤러 수준의 요청만 보냅니다.

  • 보안 헤더·쿠키 플래그
  • HTTPS·노출 경로 패턴
  • XSS·SQL 표면 신호
  • 영역별 등급(A~F)
  • 항목별 조치 가이드
  • 동적 익스플로잇 스캔
  • 리포트 PDF

결과는 전용 주소로 열리고, 소유권 전에는 등급·개수만 공개합니다. 조치는 유료입니다.

지금 등급 확인
문의

Standard

알려진 취약점 템플릿과 기본 동적 스캔까지. 재진단 1회 포함.

  • Lite 전 항목의 상세
  • 알려진 취약점 템플릿 점검
  • 인증 없는 범위 동적 스캔
  • 항목별 조치 가이드
  • 재진단 1회와 전후 비교
  • 로그인 뒤 영역 스캔

대상 도메인에 대한 서면 동의가 필요합니다.

범위 상담
문의

Deep

인증 세션을 포함한 전체 스캔. 접근제어·권한 문제까지 봅니다.

  • Standard 전 항목
  • 로그인 세션 기반 스캔
  • 접근제어·권한 상승 점검
  • 오탐 선별 후 리포트
  • 조치 검증 재진단

권한자 서면 동의와 스캔 시간대 합의가 필수입니다.

범위 상담

The Loop

진단으로 끝나지 않습니다

고쳤는지를 눈으로 대조하지 않습니다. 규칙 ID와 대상 URL로 같은 항목을 추적해 해결·잔존·신규를 자동 분류합니다.

  1. 01

    진단

    대상 범위를 확정하고 스캔합니다. 시작·종료 시각과 요청량이 감사 기록으로 남습니다.

  2. 02

    리포트

    오탐을 선별한 뒤 심각도와 담당 주체를 붙여 항목별로 정리합니다.

  3. 03

    조치

    설정·헤더·인증서처럼 우리가 손댈 수 있는 항목은 접근 권한을 받아 직접 반영합니다. 코드 수정이 필요한 항목만 고객 개발팀과 함께 잡습니다.

  4. 04

    재진단

    이전 스캔을 기준으로 다시 돌려 해결·잔존·신규를 자동 분류합니다.

해결됨

이전 스캔에 있었고 이번엔 없는 항목

잔존

두 스캔 모두에 남아 있는 항목

신규

이번 스캔에서 처음 나온 항목

Authorization

동적 스캔은 동의 없이 실행하지 않습니다

Standard 이상은 대상 서버에 실제 요청을 보냅니다. 권한 없는 스캔은 기술 문제가 아니라 법적 문제이므로, 아래 조건이 모두 충족되지 않으면 작업 큐에 들어가지 않도록 막아 뒀습니다.

권한자 확인

대상 도메인에 대해 점검을 승인할 권한이 있는 담당자의 성명과 직위를 기록합니다.

도메인 화이트리스트

명시한 호스트만 스캔합니다. 서브도메인 와일드카드는 받지 않습니다.

시간대·요청량 제한

고객이 지정한 시간대에만 실행하고 초당 요청 수에 상한을 둡니다.

즉시 중단

이상이 감지되면 고객도 저희도 스캔을 즉시 중단할 수 있습니다.

WAF 예외 사전 등록

차단 장비에 저희 IP를 미리 등록했는지 확인한 뒤 시작합니다.

결과 접근 제한

취약점 상세는 고객과 본사만 봅니다. 운영 파트너에게는 열리지 않습니다.

Security Scan

URL을 넣으면 등급부터 봅니다

상세가 필요하면 상담으로
  • 결제 없음
  • 회원가입 없음
  • 비침습 점검
  • robots.txt 존중

진단 폼을 준비하는 중…

AI Visibility

같은 주소의 AI 검색 준비도도 보세요

보안이 열려 있으면 AI가 인용할 페이지의 신뢰 신호도 같이 흔들릴 수 있습니다. Security는 HTTPS·헤더·열린 경로를, AI Visibility는 robots·llms.txt·Schema·답변 자산 준비도를 봅니다. 점수가 곧 노출·매출 보장은 아니지만, 같은 URL로 이어서 보면 크롤·인용·신뢰를 같이 볼 수 있습니다.

AI 검색 진단
Copyright 2026 b;u. All rights reserved.