Web/API 집중 모의해킹
Web/API는 로그인·권한·업무 흐름 가운데 어떤 항목을 점검해야 하는지 범위를 검토합니다.
- 웹 서비스와 연결 API
- 로그인 · 세션 · 사용자 권한
- 업무 흐름 검토 주제
- 진행 가능 여부 별도 안내
대상·환경·일정과 안전 조건을 검토한 뒤 진행 가능한 영역과 범위를 안내합니다. 수행이 확정되면 대상·계정·허용 행동·테스트 시간·중단조건을 서면으로 합의합니다.
SCOPE FIRSTREVIEW AREAS / 01—03
아래 내용은 영역별로 살펴보는 일반적인 주제입니다. 실제 포함 항목과 착수 여부는 프로젝트 조건을 확인한 뒤 안내합니다.
Web/API는 로그인·권한·업무 흐름 가운데 어떤 항목을 점검해야 하는지 범위를 검토합니다.
모바일 앱의 저장·인증·통신·연결 API 가운데 어떤 항목을 다룰지와 필요한 테스트 조건을 검토합니다.
시작점과 목표를 정한 뒤 허용 기법, 제외사항, 중단조건을 검토합니다. 실제 제한형 침투테스트를 제안할 수 있는지는 별도로 안내합니다.
BEFORE SCOPE / 04
처음부터 계정이나 시스템 주소를 보낼 필요는 없습니다. 아래 세 가지만 준비하면 어떤 영역을 상담해야 하는지, 다음에 무엇을 확인할지 먼저 안내받을 수 있습니다.
Web/API, 모바일 앱, 제한형 침투테스트 가운데 상담하려는 영역과 대략적인 대상 수만 알려주세요. 실제 URL이나 IP는 아직 필요하지 않습니다.
관리자·일반 사용자처럼 사용자 종류를 나누고, 로그인·주문·승인 등 중요한 기능의 이름을 알려주세요.
운영 또는 스테이징 여부, 테스트 가능한 시간, 출시나 납품처럼 결과가 필요한 날짜를 알려주세요.
DELIVERY / 04
수행이 확정된 프로젝트는 시스템 소유권과 안전 조건을 확인한 뒤 범위를 정합니다. 테스트 후에는 발견 개수보다 재현 가능성, 실제 영향과 수정 결과를 중심으로 정리합니다.
수행이 확정되면 먼저 누가 소유한 어떤 시스템을 어디까지 어떻게 테스트할지, 금지 행동과 중단조건까지 서면으로 정합니다.
합의한 범위에서 사용자 종류와 조직 구분, 로그인·결제·승인 같은 핵심 기능별로 확인할 항목과 필요한 증거를 정합니다.
고객이 서면으로 시작을 승인하면 합의한 범위만 테스트합니다. 서비스 이상이나 범위 충돌이 발견되면 즉시 멈춥니다.
테스트를 수행한 프로젝트에는 개발자가 따라 할 수 있는 재현 절차와 수정 방법을 전달합니다. 같은 조건으로 다시 확인한 뒤 테스트 계정을 회수합니다.
테스트 범위와 제외사항은 제안서와 수행 규칙에 명시합니다. 합의하지 않은 시스템이나 기법은 테스트하지 않습니다.
EVIDENCE / 05
수행이 확정된 프로젝트에는 무슨 요청과 조건에서 문제가 생겼는지, 실제 영향은 무엇인지, 어떻게 수정하고 다시 확인할지를 한 흐름으로 설명합니다.
수행이 확정된 프로젝트는 범위에 따라 항목 수와 세부 구성이 달라지며, 아래 결과물도 제안서에서 정한 기준으로 구성합니다.
BOUNDARY / 06
인터넷에서 접속되는 서비스라도 소유자의 허가 없이 테스트할 수 없습니다. 아래 조건을 서면으로 확인한 뒤 시작합니다.
FAQ / 07
웹 서비스의 로그인·권한·업무 흐름을 살펴보려면 Web/API 영역을 상담할 수 있습니다. 모바일 앱의 저장·인증·통신이 궁금하면 모바일 영역을, 합의할 시작점과 단일 목표가 있다면 제한형 침투테스트 범위를 검토합니다. 실제 수행 여부는 프로젝트 조건을 확인한 뒤 안내합니다.
수행 범위가 확정되면 자동 도구는 빠진 항목을 줄이는 보조 수단으로 사용합니다. 실제 검증 방식과 결과물은 프로젝트별 제안서에서 정합니다.
다릅니다. 제한형 침투테스트를 검토할 때는 합의한 시작점 하나에서 목표 하나까지로 범위를 좁힙니다. 사람을 속이는 피싱, 사무실 물리 침투, 악성코드, 장기 접근 유지, 서비스 중단 공격은 기본 범위에 포함하지 않습니다.
아닙니다. 계약과 안전한 전달 경로가 정해지기 전에는 URL·IP·계정·비밀번호·API 키·토큰·개인정보·소스코드·운영 로그를 보내지 마세요. 처음에는 시스템 종류와 대략적인 대상 수만으로 범위를 논의할 수 있습니다.
상담 뒤 바로 테스트를 시작하지는 않습니다. 자산 소유권이나 적법한 위임, 정확한 대상, 허용 행동, 비상연락과 중단조건을 서면으로 확인해야 합니다. 하나라도 확인되지 않으면 테스트를 시작하지 않습니다.
대상·환경·일정과 안전 조건을 확인한 뒤 제안서에서 범위와 일정, 비용을 함께 안내합니다. 이 페이지에는 가격을 표시하지 않습니다.
보고서 정정은 오탈자나 합의한 사실의 누락을 바로잡는 일입니다. 재검증은 수행이 확정된 프로젝트에서 개발팀이 수정한 뒤 같은 조건으로 문제가 해결됐는지 다시 테스트하는 별도 단계입니다. 횟수와 기간은 제안서에서 정합니다.
처음 합의한 범위 밖의 대상·사용자·기능은 임의로 테스트하지 않습니다. 일정과 안전 조건을 다시 확인하고, 필요한 경우 별도 범위와 비용을 서면으로 합의합니다.
SCOPE / 08
상담 전에는 대상·사용자·핵심 기능·테스트 시간·재검증 여부와 희망 완료일만 알려주세요. 실제 주소·계정·자료는 권한과 안전한 전달 경로를 서면으로 정한 뒤 필요한 만큼만 받습니다.
사업 문의: contact@barosecu.com 계정·비밀번호·API 키 등 민감정보는 이메일로 보내지 마세요.출시 전 보안 체크리스트 받기