외부 보안 진단 링크 & 도구 모음
외부 서비스 기반 공개 도메인 진단과 SAST/DAST/DevSecOps 도구별 실행 방식 및 사용 주의사항
외부 서비스 기반 공개 도메인 진단과 SAST/DAST/DevSecOps 도구별 실행 방식 및 사용 주의사항
공개 도메인 진단 서비스와 AppSec, DevSecOps 도구의 용도·실행 방식·주의사항을 함께 확인합니다.
이 페이지는 직접 스캔하거나 진단 결과를 수집하지 않습니다.
공개 도메인을 검증한 뒤 서비스별 진단 페이지로 이동합니다.
입력한 도메인은 선택한 제3자 서비스로 전달됩니다. 소유하거나 점검 권한이 있는 공개 도메인만 사용하세요.
외부 서비스는 대상 서버에 직접 접속하거나 이전 결과를 표시할 수 있습니다. 민감한 내부 주소와 승인받지 않은 제3자 도메인은 입력하지 마세요.
웹 진단, DAST 취약점 테스팅, CI/CD 파이프라인 DevSecOps 도구 명세 및 실행 가이드
CSP, HSTS, X-Content-Type-Options 등 브라우저 보안에 도움이 되는 응답 헤더의 설정 여부를 확인하고 등급을 제공합니다. 서비스 특성에 따라 필요한 헤더와 정책 값은 달라질 수 있습니다.
웹 서버의 지원 TLS 버전, 인증서 체인 유효성, Cipher Suite 암호화 알고리즘, 키 교환 안전성 및 취약한 프로토콜(SSLv3 등) 여부를 심층 검증합니다.
DNS, DNSSEC, TLS, HSTS, CSP뿐만 아니라 이메일 스푸핑 방지 레코드(SPF, DKIM, DMARC)까지 도메인 전체의 외부 보안 태세를 광범위하게 검사합니다.
IPv6 지원, DNSSEC 서명, 최신 HTTPS 암호화, RPKI 라우팅 보안 및 이메일 보안 표준 등 현대 인터넷 보안 표준 부합 여부를 객관적으로 측정합니다.
웹 서버의 암호화 설정(TLS), 보안 헤더(CSP/HSTS), DNSSEC뿐 아니라 외부에 노출된 웹 소프트웨어 버전 및 공지된 웹 취약점을 통합 평가합니다.
제공된 기준선 명령은 Spider로 경로를 탐색한 뒤 수동 검사를 수행하며 실제 공격을 수행하지 않습니다. 능동 검사는 별도 구성과 명시적인 대상 승인이 필요합니다.
docker run -t ghcr.io/zaproxy/zaproxy:stable zap-baseline.py -t https://example.com브라우저와 서버 사이의 HTTP/S 트래픽을 가로채어 요청 값을 변조하고, 권한 우회(BOLA/IDOR), 비즈니스 로직 취약점, 세션 탈취 등을 정밀 진단하는 데 최적화된 도구입니다.
사용 절차
Burp를 실행하고 Proxy Listener를 확인한 뒤 테스트 브라우저의 HTTP/S 프록시를 127.0.0.1:8080으로 설정하세요. HTTPS 점검에는 전용 테스트 브라우저에 CA 인증서 설정이 필요합니다.
추상 구문 트리(AST) 기반 규칙으로 소스코드의 취약 패턴과 보안 실수를 탐지합니다. CI 실패나 배포 차단은 선택한 규칙과 파이프라인 정책을 별도로 구성해야 합니다.
semgrep scan --config auto .Docker 컨테이너 이미지의 OS/패키지 CVE, Terraform/Kubernetes 인프라 코드의 Misconfiguration, 오픈소스 라이브러리 취약점을 단일 도구로 통합 점검합니다.
trivy image my-app:latest && trivy config ./terraformAWS Access Key, GitHub Token, API Key, 패스워드 등 저장소와 커밋 이력에 포함된 시크릿 후보를 규칙 기반으로 탐지합니다. 결과 검토와 노출된 자격증명의 폐기·교체가 별도로 필요합니다.
gitleaks git -vLinux eBPF 및 커널 시스템 콜을 감시하여 실행 중인 컨테이너 내부에서 예기치 않은 셸 실행, 비인가 파일 접근, 의심스러운 프로세스 생성 등 런타임 침해 행위를 실시간 감지합니다.
helm repo add falcosecurity https://falcosecurity.github.io/charts && helm repo update && helm install falco falcosecurity/falco --namespace falco --create-namespace --set tty=trueTerraform, CloudFormation, Kubernetes, Helm, Serverless 등 다양한 인프라 정의 코드(IaC)를 정적으로 분석하여 클라우드 설정 위험을 배포 전에 찾습니다. CI 실패나 배포 차단은 정책을 별도로 구성해야 합니다.
checkov -d ./terraform --framework terraformTerraform HCL을 정적으로 분석하여 프로비저닝 전에 암호화 누락, 공개 노출, 과도한 권한 같은 설정 위험을 찾습니다. 도구는 계속 사용할 수 있지만 신규 표준화에는 Trivy config도 함께 검토해야 합니다.
유지보수 안내: Aqua Security는 tfsec를 계속 제공하지만 엔지니어링 역량을 Trivy에 집중하고 있어 Trivy config로의 전환을 권장합니다.
tfsec ./terraform