취약점 수보다 권한·상태·업무 흐름의 문제가 어떤 영향으로 이어질 수 있는지 확인할 범위를 먼저 정합니다.
수행이 확정된 프로젝트는 개발팀이 따라 할 재현 절차와 수정 권고를 남기고, 수정 후 같은 범위를 다시 검증합니다.
시스템 소유권과 테스트 대상, 허용·금지 행동, 비상연락과 중단조건을 서면으로 확인한 뒤 테스트를 시작합니다.
ABOUT / 00
수행이 확정되면
개발팀이 고치기 쉽게 정리합니다.
수행이 확정된 프로젝트에서는 로그인과 공개 기능에서 출발해 어떤 항목을 확인할지 범위를 정합니다. 결과에는 확인한 사실과 영향, 검증하지 못한 범위를 구분해 적습니다. 경영진과 개발팀이 같은 자료로 위험과 수정 순서를 판단하도록 정리하고, 수정이 끝나면 합의한 범위를 다시 검증합니다.
4페이지 · 24개 질문 · 이메일 입력 없음
PRODUCT SECURITY
검증 · 수정 · 재시험확인한 사실과 가정 구분
문제가 생기는 조건과 막히는 조건 비교
사업 영향과 수정 순서
테스트 계정 회수와 종료 기록
REVIEW AREAS / 01—03
프로젝트에 따라 검토하는
세 가지 영역입니다.
아래 세 영역은 상담할 때 다루는 일반적인 검토 주제입니다. 실제 착수 여부와 포함 범위는 프로젝트 조건을 확인한 뒤 안내합니다. 이 페이지에서는 주문하거나 테스트를 시작할 수 없습니다.
Web/API 집중 모의해킹
로그인·권한·업무 흐름 가운데 어떤 항목을 점검해야 하는지 범위를 검토합니다.
AUTHORIZATION & LOGIC- 웹과 연결 API
- 로그인·권한·업무 흐름
- 검토 범위와 제외사항
- 진행 가능 여부 별도 안내
모바일 앱 모의해킹
모바일 앱은 저장·인증·통신·연결 API 가운데 필요한 검토 범위와 테스트 조건을 확인합니다.
APP & API BOUNDARY- 모바일 앱과 연결 API
- 저장·인증·통신 주제
- 검토 범위와 테스트 조건
- 진행 가능 여부 별도 안내
제한형 침투테스트
제한형 침투테스트는 시작점과 목표를 정한 뒤 허용 기법, 제외사항, 중단조건을 검토합니다. 실제 테스트를 제안할 수 있는지는 별도로 안내합니다.
SCOPED ATTACK PATH- 합의할 시작점
- 명확한 목표 1개
- 허용·제외 기법
- 진행 가능 여부 별도 안내
PROCESS / 04
수행이 확정되면 범위를 정하고
끝까지 기록합니다.
소유권과 대상, 허용기법, 비상연락, 중단조건을 서면으로 확인하기 전에는 테스트를 시작하지 않습니다.
- 01범위·권한 확정SCOPE
수행이 확정되면 먼저 테스트할 시스템의 소유자와 대상을 확인합니다. 범위와 방법, 금지 행동, 중단조건은 서면으로 정합니다.
- 02테스트 계획TEST PLAN
합의한 범위에서 사용자 종류와 조직 구분, 로그인·결제·승인 같은 핵심 기능을 기준으로 확인할 항목을 정합니다.
- 03수동 검증AUTHORIZED
고객이 서면으로 시작을 승인하면 합의한 범위만 테스트합니다. 이상 징후가 보이거나 범위 충돌이 생기면 즉시 멈춥니다.
- 04보고·재검증RETEST
테스트를 수행한 프로젝트에는 확인한 사실과 영향, 재현 절차, 수정 권고를 전달합니다. 수정이 끝나면 같은 범위를 다시 확인합니다.
EXECUTIVE SUMMARY
한 페이지에서 수정 순서를 판단할 수 있게 정리합니다.
DELIVERABLES / 05
수행이 확정된 프로젝트는 수정에 쓸 수 있는 자료로 정리합니다.
- ✓테스트 대상과 범위를 정리한 표
- ✓경영진을 위한 위험 요약과 수정 순서
- ✓개발자가 따라 할 재현 절차와 영향 설명
- ✓임시 대응, 근본 수정, 재발 방지 방법
- ✓수정 뒤 같은 조건으로 재검증한 결과
- ✓테스트 계정 회수 및 자료 처리 기록
CAPABILITY EVIDENCE / 06
공개 실습 환경에서
검증 과정을 재현했습니다.
OWASP Juice Shop v20.1.1은 의도적으로 취약하게 만든 실습 환경입니다. 이 환경에서 객체 권한 문제를 재현한 과정을 공개 기술자료로 정리했습니다. 고객 사례가 아니라 바로시큐리티의 검증 방식을 보여주는 예시입니다.
8페이지 · 토큰·비밀번호는 공개하지 않음 · 재현 절차와 검증 한계 포함
OBJECT AUTHORIZATION
Cross-user basket read
- 공개 실습 환경에서 만든 자료이며 고객 사례가 아닙니다.
- 이 예시만으로 전체 공격면을 검증했다고 볼 수 없습니다.
- 확인한 사실과 아직 검증하지 않은 영향을 나누어 기록했습니다.
BOUNDARIES / 07
테스트를 시작하기 전에
안전 경계부터 정합니다.
서면 범위와 테스트 규칙
자산 소유권을 확인하고 테스트 대상, 범위, 방법, 허용·금지 행동을 문서로 정합니다.
비상연락과 중단조건
운영 이상이나 범위 충돌이 생겼을 때 테스트를 멈출 사람과 절차를 미리 정합니다.
승인 전 테스트 금지
공개 URL이라는 이유만으로 로그인·스캔·취약점 재현·공격을 실행하지 않습니다.
SCOPE GUIDE / 08
검토 영역별 범위와 조건을
자세히 살펴보세요.
세 영역에서 일반적으로 검토하는 범위와 수행 절차, 결과물, 착수 전에 필요한 조건을 별도 페이지에 정리했습니다. 실제 진행 여부와 세부 범위는 프로젝트별로 확인합니다.
계정·비밀번호·API 키 등 민감정보는 이메일로 보내지 마세요.