AUTHORIZED SECURITY TESTING

공격 경로를 확인할
범위를 먼저 정합니다.

바로시큐리티는 Web/API, 모바일 앱, 제한형 침투테스트에서 일반적으로 검토하는 범위를 안내합니다. 실제로 진행할 수 있는지, 어디까지 다룰지는 대상·환경·일정과 안전 조건을 살핀 뒤 안내합니다. 수행이 확정되면 개발팀이 재현과 수정, 재검증에 쓸 수 있도록 결과를 정리합니다.

01
영향 확인 범위

취약점 수보다 권한·상태·업무 흐름의 문제가 어떤 영향으로 이어질 수 있는지 확인할 범위를 먼저 정합니다.

02
재현과 재검증

수행이 확정된 프로젝트는 개발팀이 따라 할 재현 절차와 수정 권고를 남기고, 수정 후 같은 범위를 다시 검증합니다.

03
서면 승인 원칙

시스템 소유권과 테스트 대상, 허용·금지 행동, 비상연락과 중단조건을 서면으로 확인한 뒤 테스트를 시작합니다.

ABOUT / 00

수행이 확정되면
개발팀이 고치기 쉽게 정리합니다.

수행이 확정된 프로젝트에서는 로그인과 공개 기능에서 출발해 어떤 항목을 확인할지 범위를 정합니다. 결과에는 확인한 사실과 영향, 검증하지 못한 범위를 구분해 적습니다. 경영진과 개발팀이 같은 자료로 위험과 수정 순서를 판단하도록 정리하고, 수정이 끝나면 합의한 범위를 다시 검증합니다.

4페이지 · 24개 질문 · 이메일 입력 없음

B/ BARO SECURITYOPERATING PRINCIPLES

PRODUCT SECURITY

검증 · 수정 · 재시험
SCOPELOCK
EVIDENCETRACE
RETESTCLOSE
01

확인한 사실과 가정 구분

02

문제가 생기는 조건과 막히는 조건 비교

03

사업 영향과 수정 순서

04

테스트 계정 회수와 종료 기록

AUTHORIZEDEVIDENCEDBOUNDED

REVIEW AREAS / 01—03

프로젝트에 따라 검토하는
세 가지 영역입니다.

아래 세 영역은 상담할 때 다루는 일반적인 검토 주제입니다. 실제 착수 여부와 포함 범위는 프로젝트 조건을 확인한 뒤 안내합니다. 이 페이지에서는 주문하거나 테스트를 시작할 수 없습니다.

01

Web/API 집중 모의해킹

로그인·권한·업무 흐름 가운데 어떤 항목을 점검해야 하는지 범위를 검토합니다.

AUTHORIZATION & LOGIC
  • 웹과 연결 API
  • 로그인·권한·업무 흐름
  • 검토 범위와 제외사항
  • 진행 가능 여부 별도 안내
02

모바일 앱 모의해킹

모바일 앱은 저장·인증·통신·연결 API 가운데 필요한 검토 범위와 테스트 조건을 확인합니다.

APP & API BOUNDARY
  • 모바일 앱과 연결 API
  • 저장·인증·통신 주제
  • 검토 범위와 테스트 조건
  • 진행 가능 여부 별도 안내
03

제한형 침투테스트

제한형 침투테스트는 시작점과 목표를 정한 뒤 허용 기법, 제외사항, 중단조건을 검토합니다. 실제 테스트를 제안할 수 있는지는 별도로 안내합니다.

SCOPED ATTACK PATH
  • 합의할 시작점
  • 명확한 목표 1개
  • 허용·제외 기법
  • 진행 가능 여부 별도 안내

PROCESS / 04

수행이 확정되면 범위를 정하고
끝까지 기록합니다.

소유권과 대상, 허용기법, 비상연락, 중단조건을 서면으로 확인하기 전에는 테스트를 시작하지 않습니다.

  1. 01
    범위·권한 확정

    수행이 확정되면 먼저 테스트할 시스템의 소유자와 대상을 확인합니다. 범위와 방법, 금지 행동, 중단조건은 서면으로 정합니다.

    SCOPE
  2. 02
    테스트 계획

    합의한 범위에서 사용자 종류와 조직 구분, 로그인·결제·승인 같은 핵심 기능을 기준으로 확인할 항목을 정합니다.

    TEST PLAN
  3. 03
    수동 검증

    고객이 서면으로 시작을 승인하면 합의한 범위만 테스트합니다. 이상 징후가 보이거나 범위 충돌이 생기면 즉시 멈춥니다.

    AUTHORIZED
  4. 04
    보고·재검증

    테스트를 수행한 프로젝트에는 확인한 사실과 영향, 재현 절차, 수정 권고를 전달합니다. 수정이 끝나면 같은 범위를 다시 확인합니다.

    RETEST
REPORT STRUCTUREBARO SECURITY / REPORT

EXECUTIVE SUMMARY

한 페이지에서 수정 순서를 판단할 수 있게 정리합니다.

1243
ENTRYACCESSIMPACT
ILLUSTRATIVE FORMAT01 / 12

DELIVERABLES / 05

수행이 확정된 프로젝트는 수정에 쓸 수 있는 자료로 정리합니다.

  • 테스트 대상과 범위를 정리한 표
  • 경영진을 위한 위험 요약과 수정 순서
  • 개발자가 따라 할 재현 절차와 영향 설명
  • 임시 대응, 근본 수정, 재발 방지 방법
  • 수정 뒤 같은 조건으로 재검증한 결과
  • 테스트 계정 회수 및 자료 처리 기록

CAPABILITY EVIDENCE / 06

공개 실습 환경에서
검증 과정을 재현했습니다.

PUBLIC LABREPRODUCIBLENON-CUSTOMER ENVIRONMENT

OWASP Juice Shop v20.1.1은 의도적으로 취약하게 만든 실습 환경입니다. 이 환경에서 객체 권한 문제를 재현한 과정을 공개 기술자료로 정리했습니다. 고객 사례가 아니라 바로시큐리티의 검증 방식을 보여주는 예시입니다.

8페이지 · 토큰·비밀번호는 공개하지 않음 · 재현 절차와 검증 한계 포함

OWASP JUICE SHOPv20.1.1

OBJECT AUTHORIZATION

Cross-user basket read

REPRODUCTION
RESPONSEHTTP 200
BOUNDARY127.0.0.1
ATTACKER TOKENVICTIM OBJECTDATA
  • 공개 실습 환경에서 만든 자료이며 고객 사례가 아닙니다.
  • 이 예시만으로 전체 공격면을 검증했다고 볼 수 없습니다.
  • 확인한 사실과 아직 검증하지 않은 영향을 나누어 기록했습니다.

BOUNDARIES / 07

테스트를 시작하기 전에
안전 경계부터 정합니다.

REQUIRED

서면 범위와 테스트 규칙

자산 소유권을 확인하고 테스트 대상, 범위, 방법, 허용·금지 행동을 문서로 정합니다.

REQUIRED

비상연락과 중단조건

운영 이상이나 범위 충돌이 생겼을 때 테스트를 멈출 사람과 절차를 미리 정합니다.

NEVER

승인 전 테스트 금지

공개 URL이라는 이유만으로 로그인·스캔·취약점 재현·공격을 실행하지 않습니다.

SCOPE GUIDE / 08

검토 영역별 범위와 조건을
자세히 살펴보세요.

세 영역에서 일반적으로 검토하는 범위와 수행 절차, 결과물, 착수 전에 필요한 조건을 별도 페이지에 정리했습니다. 실제 진행 여부와 세부 범위는 프로젝트별로 확인합니다.

계정·비밀번호·API 키 등 민감정보는 이메일로 보내지 마세요.

ENGAGEMENT BASISWRITTEN SCOPE
테스트 전에 서면 범위와 권한을 정합니다.

대상·계정·허용기법·테스트 시간·중단조건·자료 전달 경로를 모두 합의한 뒤 검증을 시작합니다.