본문 바로가기
MAKESITE
무료 스캔 문의하기 로그인

진단

28종 중 6종입니다
나머지는 왜 아닌지 적었습니다

"국정원 웹취약점 28종 점검"이라고 적힌 제안서를 받으셨다면 한 가지만 물어보십시오 — 그중 몇 개를 밖에서 판정할 수 있습니까. 요청과 응답만으로 확인되는 것은 6종이고, 13종은 실제로 시도해야 하며, 4종은 소스나 바이너리가 없으면 판정 자체가 성립하지 않습니다.

관찰 판정6
요청과 응답만으로 확인됩니다. 기본 진단에 포함됩니다.
부분 확인5
설정의 흔적은 보이지만 확증은 못 합니다. 확인된 범위만 적습니다.
능동 점검13
실제로 시도해 봐야 압니다. 별도 동의와 계약이 필요합니다(L3).
범위 밖4
소스 · 바이너리 · 내부 설정 없이는 판정할 수 없습니다.

28종 기준. 아래 표의 배지가 이 네 가지 중 하나입니다.

01KISA 28

국정원(행안부 · KISA)
웹취약점 28종 대조표

「주요정보통신기반시설 기술적 취약점 분석 · 평가 방법」의 웹 파트 28개 항목입니다. 공공 · 금융 보안성 검토에서 표준으로 쓰입니다. 항목마다 저희가 어디까지 판정할 수 있는지를 함께 적었습니다.

#항목위험도저희 판정
01 버퍼 오버플로우바이너리 · 컴파일 옵션 영역 Critical 범위 밖
02 포맷 스트링소스 코드 영역 High 범위 밖
03 LDAP 인젝션 High 능동 점검
04 운영체제 명령 실행 Critical 능동 점검
05 SQL 인젝션무료 스캔 · 기본 진단에서 시도하지 않습니다 Critical 능동 점검
06 SSI 인젝션 Medium 능동 점검
07 XPath 인젝션 Medium 능동 점검
08 디렉터리 인덱싱요청 한 번으로 확인됩니다 Medium 관찰 판정
09 정보 누출에러 페이지 · 헤더 · 소스 주석 · 백업 파일 High 관찰 판정
10 악성 콘텐츠 (파일 업로드)업로드 폼의 존재까지만 관찰됩니다 Critical 능동 점검
11 크로스사이트 스크립팅(XSS)CSP · HttpOnly 유무는 관찰로 확인 Critical 능동 점검
12 약한 문자열 강도가입 폼이 공개돼 있을 때만 Medium 부분 확인
13 불충분한 인증내부 인증 흐름 영역 High 범위 밖
14 취약한 패스워드 복구재설정 흐름의 겉모습까지 High 부분 확인
15 크로스사이트 리퀘스트 변조(CSRF)SameSite 속성은 관찰, 토큰 검증은 시도 필요 High 부분 확인
16 세션 예측세션ID 표본의 무작위성까지 Medium 부분 확인
17 불충분한 인가권한 우회는 실제 계정으로 시도해야 합니다 Critical 능동 점검
18 불충분한 세션 만료쿠키 만료 속성까지 Medium 부분 확인
19 세션 고정로그인 전후 세션ID 비교가 필요합니다 Medium 능동 점검
20 자동화 공격 (크리덴셜 스터핑)레이트리밋 확인은 반복 시도입니다 High 능동 점검
21 프로세스 검증 누락다단계 흐름의 서버측 상태 영역 Medium 범위 밖
22 파일 업로드 Critical 능동 점검
23 파일 다운로드 (경로 조작) High 능동 점검
24 관리자 페이지 노출알려진 경로 목록 대조 High 관찰 판정
25 경로 추적 (Path Traversal) High 능동 점검
26 위치 공개 (서버 · 버전 정보)Server 헤더 · X-Powered-By · 생성기 메타 Low 관찰 판정
27 데이터 평문 전송TLS 강제 여부 · 혼합 콘텐츠 Critical 관찰 판정
28 쿠키 변조Secure · HttpOnly · SameSite 속성 High 관찰 판정
2026년 개정 안내. KISA 가 웹 항목을 28개 → 21개로 통합하는 안을 발표했습니다 (버퍼오버플로우 · 포맷스트링 삭제, 인젝션 4종 통합, 세션 3종 통합, SSRF 신규). 적용 시점은 발주 기관마다 다르므로 계약서 · RFP 에 명시된 판(28종 / 21종)을 확인하십시오. 요청하시면 그 판에 맞춰 대조표를 다시 만들어 드립니다.

02OWASP TOP 10:2025

OWASP Top 10:2025 매핑

2025년 11월 공식 최종본 기준입니다. SSRF 는 접근 통제로 통합됐고, 공급망 실패(A03)예외 상황 처리 미흡(A10)이 새로 들어왔습니다. 보안 설정 오류가 5위에서 2위로 올라온 것이 이번 판의 핵심입니다 — 그리고 그건 밖에서 가장 잘 보이는 항목이기도 합니다.

A01 취약한 접근 통제Broken Access Control 1위 유지 (SSRF 통합) 관리자 · 업로드 경로가 인증 없이 열려 있는지까지. 권한 상승은 시도해야 압니다.부분 확인
A02 보안 설정 오류Security Misconfiguration 5위 → 2위 보안 헤더 · 디렉터리 인덱싱 · 서버 버전 노출 · 기본 경로 노출.관찰 판정
A03 소프트웨어 공급망 실패Software Supply Chain Failures 신규 CMS · 플러그인의 노출된 버전 표기와 알려진 취약 버전 대조까지.부분 확인
A04 암호화 실패Cryptographic Failures 2위 → 4위 TLS 버전 · 인증서 · 평문 전송 구간 · 쿠키 속성.관찰 판정
A05 인젝션Injection 3위 → 5위 주입을 시도하지 않습니다. 판정하려면 실제로 넣어 봐야 합니다.능동 점검
A06 안전하지 않은 설계Insecure Design 4위 → 6위 설계 문서와 위협 모델이 있어야 판정됩니다.범위 밖
A07 인증 실패Authentication Failures 명칭 변경 로그인 폼의 세션 · 쿠키 처리와 재설정 흐름의 겉모습까지.부분 확인
A08 무결성 실패Software or Data Integrity Failures 순위 변동 외부 스크립트의 SRI 유무 정도. 역직렬화는 내부를 봐야 합니다.부분 확인
A09 로깅 · 경보 실패Security Logging and Alerting Failures 9위 유지 로그와 경보 체계는 서버 안에 있습니다.범위 밖
A10 예외 상황 처리 미흡Mishandling of Exceptional Conditions 신규 에러 페이지가 스택트레이스를 뱉는지까지. 로직 우회는 코드를 봐야 합니다.부분 확인

03HEADERS

보안 헤더 권장값

감출 이유가 없어서 그대로 적습니다. 이 표만 보고 직접 고치셔도 됩니다 — 이 아홉 줄이 실제 사고의 상당수를 막습니다. 저희 사이트도 이 표로 점검하고 있고, 지금 무엇이 켜져 있는지는 응답 헤더를 직접 보시면 됩니다.

헤더막는 것권장값미적용 위험
Strict-Transport-Security 프로토콜 다운그레이드 max-age=31536000; includeSubDomains Critical
Content-Security-Policy XSS · 데이터 인젝션 default-src 'self' 이후 세분화 Critical
Set-Cookie 속성 세션 탈취 · 쿠키 변조 Secure; HttpOnly; SameSite Critical
X-Frame-Options 클릭재킹 SAMEORIGIN High
X-Content-Type-Options MIME 스니핑 nosniff Medium
Permissions-Policy 브라우저 기능 오남용 geolocation=(), camera=(), microphone=() Medium
Referrer-Policy Referer 정보 누출 strict-origin-when-cross-origin Low
ServerTokens / Server 버전 정보 노출 ServerTokens Prod · ServerSignature Off Low
X-XSS-Protection 레거시 XSS 필터 0 — CSP 로 대체. 켜 두면 오히려 위험합니다 Low
HSTS 와 쿠키 Secure 는 인증서가 먼저입니다. http 로만 열리는 사이트에서는 브라우저가 이 둘을 무시합니다. 순서를 바꿔서 적용하면 "설정했는데 안 걸린다"가 됩니다.

04L2 · L3

시도해 봐야 아는 것은
따로 계약합니다

L2 — 관찰형

요청을 보내고 응답을 읽어 판정합니다. 대상 서버의 동작을 바꾸지 않고, 부하 시험을 하지 않으며, 요청 사이에 지연을 둡니다. 기본 진단은 전부 여기까지입니다. 소유 확인만 하면 시작할 수 있습니다.

L3 — 능동형

권한 우회 · 접근 제어 우회 · 업로드 실행 검증 · 주입 시도. 실제로 해 봐야 판정되므로 대상 시스템에 영향이 있을 수 있습니다. 별도 동의 · 별도 계약 · 사전 일정 협의가 전부 갖춰진 뒤에만 진행합니다. 작업 창을 정하고, 무엇을 언제 시도했는지 전부 기록으로 남깁니다.

모의침투는 하지 않습니다. 익스플로잇 실행 · 브루트포스 · 실제 침투 시도는 L3 에서도 범위에 넣지 않습니다. 그건 별개의 전문 영역이고, 필요하시면 그 일을 하는 곳을 안내해 드립니다.

05FAQ

자주 묻는 질문

"국정원 28종 점검"이라고 하는 곳들은 뭔가요?

28종을 전부 외부에서 판정할 수는 없습니다. 관찰만으로 확인되는 것은 6종이고, 13종은 실제로 시도해야 하는 능동 점검이며, 4종은 소스나 바이너리가 있어야 합니다. 저희는 이 구분을 리포트에 그대로 적습니다.

모의침투는 해 주시나요?

기본 진단에는 포함되지 않습니다. 익스플로잇 실행 · 브루트포스 · 실제 침투 시도는 하지 않습니다. 권한 우회 · 주입 같은 능동 점검은 L3 로 분리해 별도 동의와 계약을 받은 뒤에만 진행합니다.

진단에 서버 계정이 필요한가요?

아니요. 기본 진단은 밖에서 관찰하는 방식이라 서버 계정도 관리자 비밀번호도 받지 않습니다. 소유 확인만 하면 됩니다 — DNS TXT 레코드나 지정 파일 업로드 중 편하신 방법으로.

진단 결과로 뭘 할 수 있나요?

항목마다 근거와 조치 방법, 예상 공수(MD)가 붙습니다. 직접 고치셔도 되고 맡기셔도 됩니다. 맡기실 경우의 금액도 그 공수에서 나오므로, 리포트만 보고 판단하실 수 있습니다.

대상 서버에 부하가 가나요?

요청 사이에 지연을 두고 robots.txt 를 지킵니다. 부하 시험이나 대량 요청은 하지 않습니다.

GET STARTED

무엇이 걸리는지부터
확인해 보시죠

보안 취약점 진단20만원, 소요 2일입니다(부가세 별도). 항목마다 근거와 예상 공수가 붙은 리포트를 드립니다. 직접 고치실지 맡기실지는 리포트를 보고 정하시면 됩니다.

SOURCES

참고자료

이 페이지가 인용한 기준의 원문입니다. 판정 근거를 저희 설명이 아니라 원문으로 확인하실 수 있습니다.