QA 및 릴리스 보증
침투 테스트
여러분의 웹 앱, API, 클라우드 설정에 대한 승인되고 범위가 지정된 공격으로 어떤 취약점이 실제로 악용될 수 있는지 보여 줍니다. 증거, 수정 지침, 그리고 수정이 반영된 후의 재테스트를 받게 됩니다.

침투 테스트를 의뢰하는 주체
고객, 보험사 또는 감사관이 누군가 귀하의 제품에 침입을 시도했다는 독립적인 증거를 원하고, 귀하는 스캐너 출력물이 아니라 실제로 조치할 수 있는 발견 사항이 필요한 경우입니다.
- 엔터프라이즈 고객의 보안 검토를 앞둔 SaaS 기업
- 결제 또는 헬스 제품을 출시하며 공격자의 관점을 먼저 확인하고자 하는 팀
- 클라우드 환경이 빠르게 성장했지만 독립적으로 테스트된 적이 없는 기업
일반적인 범위와 교전 규칙
웹 제품에 대한 예시 범위입니다. 귀하의 범위는 테스트 시작 전에 합의되고 서명됩니다.
범위 내
- 귀하가 제공하는 테스트 계정을 사용한 웹 앱과 각 사용자 역할
- 공개 API와 모바일 앱이 호출하는 백엔드
- 지정된 클라우드 계정: 스토리지, 아이덴티티 설정 및 노출된 서비스
- 데이터 또는 도구로 가는 경로로서의 챗봇 또는 에이전트 기능
범위 밖
- 실제 사용자를 방해할 수 있는 서비스 거부 또는 부하
- 별도로 합의되지 않는 한, 귀하의 직원에 대한 피싱 또는 사회공학
- 사무실, 기기 또는 네트워크에 대한 물리적 접근
- 소유자의 허가 없이, 귀하가 소유하지 않은 제3자 서비스
교전 규칙
- 대상, 테스트 계정 및 출발지 IP 주소를 명시한 서명된 승인서
- 프로덕션에 대해 합의된 테스트 기간. 대표성이 있는 경우 스테이징 사용
- 테스트가 진행되는 동안 연락 가능한, 양측의 지정된 담당자
- 중대한 발견 사항은 최종 보고서를 위해 보류하지 않고 즉시 보고
- 테스트 종료 시 테스트 계정 및 업로드된 테스트 데이터 제거
공격자의 관점으로 제품을 보세요
스캐너는 알려진 패턴을 찾지만, 공격자는 작은 취약점들을 서로 연쇄시킵니다. 침투 테스트, 즉 승인된 윤리적 해킹은 여러분의 웹 애플리케이션, API, 모바일 백엔드, 클라우드 설정의 어떤 취약점이 실제로 악용될 수 있는지, 그리고 공격자가 무엇에 도달할 수 있는지 보여 줍니다. 출시, 고객 보안 검토, 또는 감사 전에 유용합니다. 우리는 여러분이 승인한 서면 범위와 교전 규칙 내에서만 작업하고, 기본적으로 비파괴적 기법을 사용하며, 각 발견 사항을 증거, 재현 단계, 수정 지침과 함께 보고합니다.
AI 지원 정찰, 사람 주도의 공격
AI가 돕는 방식
- 정찰 속도를 높입니다: 합의된 범위 내에서 경로, 매개변수, 기술, 노출된 서비스가 매핑됩니다.
- 스캐너 출력을 분류하여 중복과 가능성 높은 오탐을 제거함으로써 테스터가 진짜 단서에 집중하게 합니다.
- 애플리케이션의 역할, 워크플로, 알려진 취약점 패턴으로부터 공격 경로와 테스트 케이스를 제안합니다.
- 테스터가 검증하고 완성할 발견 사항 보고서와 수정 지침의 초안을 작성합니다.
전문가가 책임지는 부분
- 범위, 교전 규칙, 테스트 시간대는 어떤 테스트가 시작되기 전에 여러분과 서면으로 합의됩니다.
- 테스터가 모든 공격 단계를 직접 수행합니다. AI 도구는 감독 없이 여러분의 시스템에 대해 작동하지 않습니다.
- 테스터는 발견 사항을 연쇄시키고, 실제 영향을 판단하며, 무엇을 보고할 가치가 있는지 결정합니다.
- 심각도는 일반적인 점수가 아니라 공격자가 여러분의 환경에서 무엇에 도달할 수 있는지를 반영합니다.
받게 되는 것
범위가 지정된 테스트, 명확한 증거, 그리고 재테스트
웹 애플리케이션 테스트
OWASP 테스트 지침에 따라 인증, 접근 제어, 인젝션, 크로스 사이트 스크립팅, 요청 위조, 비즈니스 로직 결함을 다룹니다.
API 침투 테스트
REST 및 GraphQL API에서의 깨진 객체 및 함수 수준 권한 부여, 대량 할당, 인젝션, 토큰 취약점을 다룹니다.
클라우드 및 인프라 검토
여러분의 클라우드 환경에서 노출된 서비스, 네트워크 규칙, 스토리지 권한, 자격 증명 및 접근 설정, 유출된 비밀을 다룹니다.
AI 기능 테스트
챗봇, 에이전트, 기타 LLM 기능에서의 프롬프트 인젝션, 답변을 통한 데이터 유출, 과도하게 광범위한 도구 또는 데이터 권한을 다룹니다.
증거 기반 보고서
경영진 요약과 함께 기술적 발견 사항을 제공하며, 각각 증거, 재현 단계, 심각도, 영향, 수정 지침을 포함합니다.
수정 사항 재테스트
여러분이 발견 사항을 수정한 후, 우리는 각 항목을 재테스트하고 보고서를 업데이트하므로, 어떤 문제가 해결되었는지 보여 줄 수 있습니다.
침투 테스트가 진행되는 방식
- 01
범위와 규칙
대상, 환경, 테스트 계정, 테스트 시간대, 담당자를 합의합니다. 테스트가 시작되기 전에 서면 승인이 마련됩니다.
- 02
정찰
AI 지원 분석으로 경로, API, 역할, 기술, 노출된 서비스를 포함한 공격 표면을 범위 내에서 매핑합니다.
- 03
통제된 공격
테스터는 피해를 주지 않으면서 취약점 악용을 시도하며, 실제 사용자나 데이터에 영향을 줄 수 있는 것이 있으면 중단하고 여러분에게 연락합니다.
- 04
보고 및 재테스트
수정 지침과 함께 증거 기반 발견 사항을 제공하고, 여러분의 팀에게 이를 설명하며, 수정이 배포되면 재테스트합니다.
AI 도구와 함께 작업하는 두 가지 방법
AI는 테스트 초안 작성과 결함 조사를 돕습니다. 코드와 테스트 데이터를 어디에서 처리할 수 있는지 선택하세요.
- Claude Code / OpenAI Codex 엔지니어링
귀사 조직이 승인한 클라우드 설정으로 Claude Code 및/또는 OpenAI Codex를 사용합니다.
이 패키지에 대해 논의하기
확실하지 않으신가요? 범위 지정 중에 저희가 하나를 추천하겠습니다. AI 딜리버리 옵션 비교하기
일반적인 침투 테스트 요청
고객 사례 연구가 아니라, 저희가 범위를 정하는 일반적인 시나리오입니다.
엔터프라이즈 구매자를 위한 테스트 보고서
SaaS 기업의 신규 고객이 계약 체결 전에 최근의 독립적인 테스트를 요청합니다. 저희는 해당 고객이 사용할 제품 영역의 범위를 산정하고, 이를 테스트하며, 고객의 보안 팀이 검토할 수 있는 보고서를 제공하고, 재테스트 후 이를 업데이트합니다.
급하게 설정된 클라우드 계정
소규모 팀이 필요에 따라 권한을 부여받으며 클라우드로 이전했습니다. 저희는 외부에서 그리고 낮은 권한의 계정에서 테스트하여 스토리지, 키 또는 관리자 콘솔에 접근할 수 있는지, 그리고 침입자가 얼마나 멀리 이동할 수 있는지 확인합니다.
쌓이면 커질 수 있는 작은 약점들
웹 앱에 아무도 우선순위를 두지 않은 사소한 문제들이 있습니다. 장황한 오류 메시지, 취약한 재설정 흐름, 추측 가능한 ID 등입니다. 저희는 이것들이 연쇄되어 계정 탈취로 이어지는지 테스트하고, 그 연쇄 과정을 증거와 함께, 그리고 그 연쇄를 끊는 가장 간단한 수정 방법과 함께 보고합니다.
침투 테스트의 한계
- 테스터는 테스트 기간 동안 열려 있는 공격 경로를 따릅니다. 이후의 릴리스와 범위 밖의 시스템에는 여전히 약점이 있을 수 있습니다.
- 역할 전반에 걸친 엔드포인트별 인가 테스트는 API Security입니다. 침투 테스트는 API를 하나의 침입 경로로 취급합니다.
- AI 기능이 제대로 답변하는지, 그리고 모델이나 프롬프트 변경 후에도 계속 그러한지는 AI Evaluation & Testing입니다. 저희는 이를 진입점으로 테스트합니다.
- 소스 코드를 한 줄씩 읽는 것은 Code Audit & Review입니다. 여기서 테스터는 실행 중인 시스템을 공격합니다.
보안 테스트가 디자인, QA, 운영과 어떻게 연결되는가
디자인: 사용성을 유지하는 보안
로그인, 계정 복구, 권한을 변경하는 수정은 여러분의 디자이너와 함께 설계되므로, 보안이 제품을 사용하기 더 어렵게 만들지 않습니다.
QA: 유지되는 수정
우리 엔지니어가 발견 사항 수정을 도울 수 있으며, QA는 회귀 테스트를 추가하여 이후의 변경이 동일한 취약점을 다시 발생시키지 않도록 합니다.
운영: 예방뿐 아니라 탐지
발견 사항은 여러분의 클라우드 설정에 대한 로깅, 경보, 강화에 반영되므로, 여러분의 팀이 진행 중인 공격을 알아차릴 가능성이 더 높아집니다.
지속: 큰 변경 후 재테스트
주요 릴리스, 새 통합, 인프라 변경 후 여러분과 합의된 일정에 따라 재테스트하여 여러분의 보안 현황을 최신으로 유지합니다.
FAQ
자주 묻는 질문
침투 테스트가 우리 사용자에게 지장을 줄까요?
우리는 기본적으로 비파괴적 기법을 사용하고, 대표성이 있는 경우 스테이징에서 테스트하며, 프로덕션에 대해서는 테스트 시간대를 합의합니다. 위험해 보이는 것이 있으면, 테스터는 더 진행하기 전에 중단하고 여러분이 지정한 담당자에게 연락합니다.
침투 테스트는 얼마나 걸리나요?
범위에 포함되는 애플리케이션, 사용자 역할 및 환경의 수에 따라 달라집니다. 범위 산정 통화 후, 작업 시작 전에 고정된 범위, 테스트 기간 및 보고서 날짜를 귀하와 합의합니다.
침투 테스트를 하면 우리가 규정을 준수하게 되나요?
어떤 테스트도 그 자체만으로 제품을 규정 준수 상태로 만들지는 못합니다. 저희는 귀하의 규정 준수 작업을 지원합니다. 보고서는 감사관과 고객사의 보안 팀이 검토할 수 있도록 작성되며, 재테스트 결과는 어떤 발견 사항이 해결되었는지 보여줍니다.
AI 도구에 의한 처리를 포함하여, 저희의 발견 사항과 데이터는 어떻게 처리되나요?
발견 사항은 범위 산정 시 합의된 채널을 통해 귀하가 지정한 담당자에게만 전달됩니다. AI 지원 분석은 귀하가 선택한 경계 내에서 실행됩니다. 즉, 귀하가 통제하는 인프라 또는 합의된 격리 환경에서 실행되는 프라이빗 / 로컬 AI 엔지니어링, 또는 합의된 공급자 데이터 처리 및 보존 조건에 따른 Claude Code / OpenAI Codex 엔지니어링입니다.
공격자가 어디까지 접근할 수 있는지 파악하세요
출시, 고객 보안 검토 또는 감사 등 무엇을 왜 테스트해야 하는지 알려주세요. 저희가 범위와 교전 규칙을 제안하겠습니다.


