SQL·명령어·경로 조작, XSS, 요청 위변조 가능성
점검은 고객사 환경 안에서. 결과물은 재현 가능한 근거와 함께.
반출 부담을 줄인 점검 방식
소스코드와 설정 정보는 민감합니다. 설치형 점검 도구와 협의된 원격 지원 방식을 조합해, 고객사 환경 밖으로 소스가 나가지 않도록 설계합니다.
- 01범위와 환경을 확인합니다
대상 시스템, 언어·프레임워크, 제외 범위, 접근 방식과 일정부터 정리합니다.
- 02내부 환경에서 점검합니다
소스·설정·의존성 정보를 정해진 범위에서 확인하고, 의심 항목은 근거를 검토합니다.
- 03조치 가능한 보고서를 제공합니다
취약 위치, 영향, 재현·확인 근거, 우선순위와 개선 방향을 정리합니다.
알려진 개발 보안약점을 체계적으로 확인합니다
KISA 개발보안 가이드의 주요 취약점 유형을 기준으로 대상 시스템의 특성에 맞춰 점검 범위를 협의합니다.
권한 검증 누락, 직접 객체 참조, 인증 우회 흐름
오류 메시지, 로그, 설정 파일, 비밀정보 하드코딩
업로드 파일 검증, 다운로드 경로, 디렉터리 접근
세션 고정·탈취 위험, 쿠키 설정, 암호화 사용 방식
공개 라이브러리 취약점, 불필요한 기능, 운영 설정
점검 결과를 실제 조치로 이어가게 합니다
단순 경고 목록이 아니라, 담당자가 바로 판단하고 수정할 수 있는 형태로 결과를 정리합니다.
점검 결과 보고서
점검 범위와 기준, 결과 요약, 취약 위치, 영향도, 조치 우선순위를 제공합니다.
취약점별 개선 가이드
확인 근거와 함께 코드·설정의 개선 방향을 제시해 조치 판단을 돕습니다.
수정 및 재점검 옵션
별도 서비스로 수정 지원과 조치 후 재점검을 진행해 잔여 위험을 확인합니다.
보고서만 남기지 않고,
수정까지 연결할 수 있습니다
취약점을 발견한 뒤 누가 고칠지 막막한 조직을 위해, 협의된 범위에서 코드·설정 개선과 재점검을 별도로 지원합니다. 운영 영향과 배포 절차를 고려해 단계적으로 진행합니다.
자주 확인하는 내용
소스코드를 외부로 전달해야 하나요?
기본 원칙은 고객사 환경 안에서 점검하는 것입니다. 시스템 여건에 따라 설치형 도구, 보안 연결을 통한 협업, 현장·원격 지원 방식을 범위 협의 때 정합니다. 점검에 필요한 자료와 보관·파기 방식도 계약서에 명시합니다.
이 서비스가 KISA 인증이나 법적 적합성을 보장하나요?
아닙니다. KISA 개발보안 가이드를 참조한 소스코드 보안약점 점검 서비스이며, 인증·심사·법률 자문을 대체하지 않습니다. 적용 기준과 제외 범위는 대상 시스템과 계약 범위에 따라 정합니다.
어떤 시스템부터 가능한가요?
웹 애플리케이션의 소스코드와 관련 설정을 우선 대상으로 합니다. 언어·프레임워크·저장소 접근 방식과 운영 환경을 먼저 확인한 뒤, 자동 점검과 검토가 가능한 범위를 제안합니다.