01이 진단이 필요한 순간
만들 때는 멀쩡했습니다. 문제는 그 뒤로 아무도 들여다보지 않았다는 것입니다.
CMS 는 매년 취약점이 공개되고, 담당자가 바뀌면 관리자 계정이 그대로 남고,
백업 파일 하나가 웹 루트에 방치됩니다. 침입은 거의 언제나 이런 곳으로 들어옵니다.
점수만 뽑아주는 무료 도구는 이미 많습니다. 저희가 파는 것은 그 결과를 사람이 검증해서 우선순위를 붙인 문서입니다.
8점검 영역
2일소요
47평균 점검 항목
100%항목별 근거 제공
02무엇을 점검하나
전송 구간
- HTTPS 강제와 HTTP → HTTPS 리다이렉트
- TLS 프로토콜 등급 — TLS 1.0/1.1 허용 여부, 취약 암호화스위트
- 인증서 상태 — 만료일, 체인 완결성, 자체서명 여부
응답 헤더
| 헤더 | 막는 것 | 미적용 시 위험도 |
|---|---|---|
| Content-Security-Policy | XSS · 데이터 인젝션 | Critical |
| Strict-Transport-Security | 프로토콜 다운그레이드 | Critical |
| X-Frame-Options | 클릭재킹 | High |
| X-Content-Type-Options | MIME 스니핑 | Medium |
| Referrer-Policy | 내부 URL · 토큰 유출 | Low |
| Permissions-Policy | 카메라 · 위치 오남용 | Medium |
쿠키
- 세션 쿠키의 Secure · HttpOnly · SameSite 속성
- PHP 애플리케이션의 session.cookie_* 설정 일치 여부
노출
- 디렉터리 리스팅, `.git` · `.env` · `*.bak` · `config.old` 같은 방치 파일
- 오류 페이지의 스택트레이스 · 쿼리문 · 절대경로
- 서버 · 프레임워크 버전 배너
- 관리자 페이지가 접근 제한 없이 열려 있는지
구성요소
- CMS 코어 버전과 공개된 CVE 대조 (그누보드 · 영카트 · WordPress · 리빌더)
- 플러그인 · 테마의 취약 버전
- 외부 스크립트의 SRI(무결성 해시) 적용 여부
개인정보 · 메일
- 공개 페이지에 노출된 연락처 · 주민번호 패턴
- 개인정보처리방침 게시와 필수 기재사항
- SPF · DMARC 레코드, DKIM selector 추정 점검
03진행 절차
- 신청 · 소유 확인DNS TXT 레코드 등록 또는 지정 파일 업로드. 남의 사이트는 진단하지 않습니다.
- 자동 점검항목을 잘게 나눠 순차 실행합니다. 대상 서버에 부하를 주지 않는 속도로만 요청합니다.
- 사람 검토오탐을 걸러내고 심각도와 조치 순서를 정합니다. 이 단계가 무료 자동 도구와의 차이입니다.
- 리포트 · 상담항목별 근거 · 재현 방법 · 조치안 · 예상 공수를 드립니다.
04리포트에 담기는 것
문제만 나열한 리포트는 결국 \\\\\\\"그래서 얼마 드나요\\\\\\\"라는 질문으로 끝납니다.
항목마다 예상 공수(MD)를 붙여, 직접 고치실지 맡기실지를 리포트만 보고 판단하실 수 있게 합니다.
| 구성 | 내용 |
|---|---|
| 요약 | 영역별 점수 · 심각도별 건수 · 총평 |
| 우선순위 매트릭스 | 1~4순위와 목표 조치기한 |
| OWASP Top 10:2025 매핑 | 발견 항목을 A01~A10 에 대응 |
| 국정원 기준 대조 | 판정 가능 항목만. 나머지는 \\\\\\\"외부 진단 범위 밖\\\\\\\"으로 명시 |
| 항목별 상세 | 근거 · 화면 캡처 · 재현 절차 · 조치안 · 예상 공수 |
| 조치 코드 | .htaccess 헤더 블록 · php.ini 세션 설정 등 복사해 쓸 수 있는 형태 |
05하지 않는 것
저희가 못 하는 것과 안 하는 것을 먼저 밝힙니다. 이걸 뭉뚱그리는 곳이 많습니다.
- 모의침투 · 익스플로잇 실행 · 브루트포스 — 서비스 중단 위험이 있고 별도 계약이 필요합니다
- 권한 우회 · 접근 제어 우회 · SQLi/XSS 주입 — 별도 동의가 필요한 L3 영역입니다
- 업로드 디렉터리의 실제 실행 검증 — 파일을 올려야 확인되므로 L3 입니다
- 서버 OS · Apache/Nginx · 방화벽 · WAF 설정 — 고객 서버 관리자 권한이 필요합니다
- DB 내부 암호화 · 로그 노출 — 서버 접근 없이는 측정할 수 없습니다
필요하시면 능동 점검(L3)이나 서버 진단은 전문 업체를 연결해 드립니다.
06자주 묻는 질문
무료 스캔과 뭐가 다른가요
무료 스캔은 홈 1페이지의 24개 항목을 보고 점수와 통과·실패 여부만 알려드립니다. 유료 진단은 전체 사이트를 대상으로 47개 안팎의 항목을 보고, 각 항목의 근거·재현 방법·조치안·예상 공수까지 드립니다.
진단 중에 사이트가 느려지거나 멈추지 않나요
항목을 잘게 나눠 순차 실행하고 요청 간격을 둡니다. 부하 테스트가 아니라 관찰이므로 평상시 트래픽보다 적습니다.
소유 확인은 왜 하나요
동의 없는 제3자 사이트 점검은 접근 방식에 따라 법적 문제가 됩니다. 신청자가 해당 사이트를 운영·관리한다는 사실을 확인한 뒤에만 점검을 시작합니다.
리포트만 받고 직접 고쳐도 되나요
됩니다. 조치 방법과 코드 스니펫이 리포트에 들어 있습니다. 맡기실지는 리포트를 보고 정하세요.
조치까지 맡기면 얼마인가요
리포트의 항목별 예상 공수(MD)가 그대로 견적 근거가 됩니다. 전체를 한 번에 하지 않아도 되고, 위험도 순으로 끊어서 진행할 수 있습니다.
재점검도 해주나요
조치 상품(보안 취약점 조치)에 조치 후 재점검 리포트가 포함됩니다. 정기적으로 보시려면 진단 구독을 권합니다.