취약점 수를 세는 데 그치지 않습니다. 권한·상태·업무 흐름의 문제가 실제 영향으로 이어지는 과정을 확인합니다.
개발팀이 따라 할 재현 절차와 수정 권고를 남기고, 수정 후 같은 범위를 다시 검증합니다.
시스템 소유권과 테스트 대상, 허용·금지 행동, 비상연락과 중단조건을 서면으로 확인한 뒤 테스트를 시작합니다.
ABOUT / 00
찾아낸 문제를
개발팀이 고치기 쉽게 정리합니다.
바로시큐리티는 로그인과 공개 기능에서 출발해 권한 우회나 중요 데이터 접근으로 이어지는 흐름을 살핍니다. 결과에는 확인한 사실과 영향, 검증하지 못한 범위를 구분해 적습니다. 경영진과 개발팀이 같은 자료로 위험과 수정 순서를 판단하도록 정리하고, 수정이 끝나면 같은 범위를 다시 검증합니다.
4페이지 · 24개 질문 · 이메일 입력 없음
PRODUCT SECURITY
검증 · 수정 · 재시험확인한 사실과 가정 구분
문제가 생기는 조건과 막히는 조건 비교
사업 영향과 수정 순서
테스트 계정 회수와 종료 기록
SERVICES / 01—03
대상에 맞춰
세 가지 방식으로 검증합니다.
대상 시스템과 사용자 역할, 업무 흐름, 테스트 목표를 먼저 확인합니다. 필요한 범위와 제외사항은 서면으로 합의합니다.
Web/API 집중 모의해킹
로그인한 사용자가 다른 사용자·조직의 데이터나 기능까지 접근하는지 살핍니다. 주문·승인 같은 업무 흐름까지 우회하는지도 확인합니다.
AUTHORIZATION & LOGIC- 웹과 연결 API
- 로그인·권한·업무 흐름
- 재현 절차와 수정 안내
- 수정 후 재검증
모바일 앱 모의해킹
iOS 또는 Android 앱이 기기에 남기는 정보와 로그인 상태를 증명하는 값을 확인합니다. 서버 통신, 특정 화면을 여는 링크, 앱 안의 웹 화면에서 생기는 문제도 살핍니다.
APP & API BOUNDARY- iOS 또는 Android
- 앱 파일과 실행 동작
- 연결 API 포함
- 수정 후 재검증
제한형 침투테스트
합의한 계정이나 접점을 이미 확보한 상황에서 시작합니다. 제한된 범위 안에서 정해진 목표까지 실제로 이어지는지 확인합니다.
SCOPED ATTACK PATH- 합의한 시작점
- 명확한 목표 1개
- 탐지·중단 절차 확인
- 피싱·서비스 중단 공격 등 제외
PROCESS / 04
테스트 전 범위를 정하고
끝까지 기록합니다.
소유권과 대상, 허용기법, 비상연락, 중단조건을 서면으로 확인하기 전에는 테스트를 시작하지 않습니다.
- 01범위·권한 확정SCOPE
테스트할 시스템의 소유자와 대상을 확인합니다. 범위와 방법, 금지 행동, 중단조건은 서면으로 정합니다.
- 02테스트 계획TEST PLAN
사용자 종류와 조직 구분, 로그인·결제·승인 같은 핵심 기능을 기준으로 확인 항목을 정합니다.
- 03수동 검증AUTHORIZED
서면 GO가 확인되면 승인된 범위만 테스트합니다. 이상 징후가 보이거나 범위 충돌이 생기면 즉시 멈춥니다.
- 04보고·재검증RETEST
확인한 사실과 영향, 재현 절차, 수정 권고를 전달합니다. 수정이 끝나면 같은 범위를 다시 확인합니다.
EXECUTIVE SUMMARY
한 페이지에서 수정 순서를 판단할 수 있게 정리합니다.
DELIVERABLES / 05
발견한 문제를 수정에 쓸 수 있는 자료로 정리합니다.
- ✓테스트 대상과 범위를 정리한 표
- ✓경영진을 위한 위험 요약과 수정 순서
- ✓개발자가 따라 할 재현 절차와 영향 설명
- ✓임시 대응, 근본 수정, 재발 방지 방법
- ✓수정 뒤 같은 조건으로 재검증한 결과
- ✓테스트 계정 회수 및 자료 처리 기록
CAPABILITY EVIDENCE / 06
공개 실습 환경에서
검증 과정을 재현했습니다.
OWASP Juice Shop v20.1.1은 의도적으로 취약하게 만든 실습 환경입니다. 이 환경에서 객체 권한 문제를 재현한 과정을 공개 기술자료로 정리했습니다. 고객 사례가 아니라 바로시큐리티의 검증 방식을 보여주는 예시입니다.
8페이지 · 토큰·비밀번호는 공개하지 않음 · 재현 절차와 검증 한계 포함
OBJECT AUTHORIZATION
Cross-user basket read
- 공개 실습 환경에서 만든 자료이며 고객 사례가 아닙니다.
- 이 예시만으로 전체 공격면을 검증했다고 볼 수 없습니다.
- 확인한 사실과 아직 검증하지 않은 영향을 나누어 기록했습니다.
BOUNDARIES / 07
테스트를 시작하기 전에
안전 경계부터 정합니다.
서면 범위와 테스트 규칙
자산 소유권을 확인하고 테스트 대상, 범위, 방법, 허용·금지 행동을 문서로 정합니다.
비상연락과 중단조건
운영 이상이나 범위 충돌이 생겼을 때 테스트를 멈출 사람과 절차를 미리 정합니다.
승인 전 테스트 금지
공개 URL이라는 이유만으로 로그인·스캔·취약점 재현·공격을 실행하지 않습니다.
SERVICE GUIDE / 08
서비스별 범위와 결과물을
자세히 살펴보세요.
Web/API, 모바일 앱, 제한형 침투테스트별 기본 범위와 수행 절차, 결과물, 착수조건을 별도 페이지에 정리했습니다.
서비스 상세 안내 →