BARO SECURITYSERVICE GUIDE

WEB / MOBILE / PENTEST

공격 경로를 확인할
범위를 먼저 정합니다.

이 페이지는 Web/API, 모바일 앱, 제한형 침투테스트에서 일반적으로 검토하는 범위와 결과물을 설명합니다. 실제 진행 여부와 세부 범위는 대상·환경·일정과 안전 조건을 확인한 뒤 안내합니다.

이 페이지에서는 주문하거나 테스트를 시작할 수 없습니다.

대상·환경·일정과 안전 조건을 검토한 뒤 진행 가능한 영역과 범위를 안내합니다. 수행이 확정되면 대상·계정·허용 행동·테스트 시간·중단조건을 서면으로 합의합니다.

SCOPE FIRST

REVIEW AREAS / 01—03

프로젝트에 따라 살펴보는
세 가지 검토 영역.

아래 내용은 영역별로 살펴보는 일반적인 주제입니다. 실제 포함 항목과 착수 여부는 프로젝트 조건을 확인한 뒤 안내합니다.

01AUTHORIZATION & LOGIC

Web/API 집중 모의해킹

Web/API는 로그인·권한·업무 흐름 가운데 어떤 항목을 점검해야 하는지 범위를 검토합니다.

  • 웹 서비스와 연결 API
  • 로그인 · 세션 · 사용자 권한
  • 업무 흐름 검토 주제
  • 진행 가능 여부 별도 안내
범위 검토
02APP & API BOUNDARY

모바일 앱 모의해킹

모바일 앱의 저장·인증·통신·연결 API 가운데 어떤 항목을 다룰지와 필요한 테스트 조건을 검토합니다.

  • 모바일 앱과 연결 API
  • 저장 · 인증 · 통신 주제
  • 검토 범위와 테스트 조건
  • 진행 가능 여부 별도 안내
범위 검토
03SCOPED ATTACK PATH

제한형 침투테스트

시작점과 목표를 정한 뒤 허용 기법, 제외사항, 중단조건을 검토합니다. 실제 제한형 침투테스트를 제안할 수 있는지는 별도로 안내합니다.

  • 합의할 시작점과 목표 1개
  • 허용 · 제외 기법
  • 비상 중단과 안전 조건
  • 진행 가능 여부 별도 안내
범위 검토

BEFORE SCOPE / 04

민감정보 없이도
범위를 가늠할 수 있습니다.

처음부터 계정이나 시스템 주소를 보낼 필요는 없습니다. 아래 세 가지만 준비하면 어떤 영역을 상담해야 하는지, 다음에 무엇을 확인할지 먼저 안내받을 수 있습니다.

01 / TARGET

대상 종류와 개수

Web/API, 모바일 앱, 제한형 침투테스트 가운데 상담하려는 영역과 대략적인 대상 수만 알려주세요. 실제 URL이나 IP는 아직 필요하지 않습니다.

02 / FLOW

사용자와 핵심 기능

관리자·일반 사용자처럼 사용자 종류를 나누고, 로그인·주문·승인 등 중요한 기능의 이름을 알려주세요.

03 / WINDOW

환경과 희망 일정

운영 또는 스테이징 여부, 테스트 가능한 시간, 출시나 납품처럼 결과가 필요한 날짜를 알려주세요.

DELIVERY / 04

수행이 확정되면 범위를 정하고,
수정 확인으로 마칩니다.

수행이 확정된 프로젝트는 시스템 소유권과 안전 조건을 확인한 뒤 범위를 정합니다. 테스트 후에는 발견 개수보다 재현 가능성, 실제 영향과 수정 결과를 중심으로 정리합니다.

01SCOPE

테스트 범위 합의

수행이 확정되면 먼저 누가 소유한 어떤 시스템을 어디까지 어떻게 테스트할지, 금지 행동과 중단조건까지 서면으로 정합니다.

02TEST PLAN

확인 항목 설계

합의한 범위에서 사용자 종류와 조직 구분, 로그인·결제·승인 같은 핵심 기능별로 확인할 항목과 필요한 증거를 정합니다.

03AUTHORIZED TEST

승인 범위 수동 검증

고객이 서면으로 시작을 승인하면 합의한 범위만 테스트합니다. 서비스 이상이나 범위 충돌이 발견되면 즉시 멈춥니다.

04RETEST & CLOSE

수정 확인과 종료

테스트를 수행한 프로젝트에는 개발자가 따라 할 수 있는 재현 절차와 수정 방법을 전달합니다. 같은 조건으로 다시 확인한 뒤 테스트 계정을 회수합니다.

SCOPED DELIVERY

테스트 범위와 제외사항은 제안서와 수행 규칙에 명시합니다. 합의하지 않은 시스템이나 기법은 테스트하지 않습니다.

EVIDENCE / 05

수행이 확정된 프로젝트의
개발자가 고칠 수 있는 결과.

수행이 확정된 프로젝트에는 무슨 요청과 조건에서 문제가 생겼는지, 실제 영향은 무엇인지, 어떻게 수정하고 다시 확인할지를 한 흐름으로 설명합니다.

STANDARD OUTPUT

REPORT
+ RETEST

수행이 확정된 프로젝트는 범위에 따라 항목 수와 세부 구성이 달라지며, 아래 결과물도 제안서에서 정한 기준으로 구성합니다.

  • 01테스트 대상·범위·제외사항을 정리한 범위표
  • 02사용자 종류와 핵심 기능별 확인 항목
  • 03개발자가 따라 할 수 있는 재현 절차
  • 04문제가 실제 서비스에 미치는 영향과 수정 순서
  • 05경영진용 1페이지 요약과 개발팀 결과 설명
  • 06수정 후 같은 조건으로 다시 확인한 결과

BOUNDARY / 06

허가가 없으면,
테스트도 없습니다.

인터넷에서 접속되는 서비스라도 소유자의 허가 없이 테스트할 수 없습니다. 아래 조건을 서면으로 확인한 뒤 시작합니다.

REQUIRED착수 전 필수
  • 자산 소유권 또는 적법한 테스트 위임
  • 테스트 대상과 제외대상 목록
  • 허용 행동과 금지 행동을 적은 서면 규칙
  • 테스트 시간과 즉시 중단 조건
  • 고객 비상연락 담당자와 시작 확인
  • 계정·자료·결과물을 전달할 승인된 경로
NOT INCLUDED기본 제외
  • 승인되지 않은 제3자 시스템
  • 과도한 트래픽·부하 등 서비스 중단 유발
  • 데이터 변경·삭제와 장기 접근 유지
  • 별도 합의 없는 피싱·사회공학·물리 침투
  • 악성코드·보안 솔루션 우회·비밀번호 대입
  • 모든 취약점 발견이나 침해 방지 보증

FAQ / 07

보안 업무가 익숙하지 않아도
판단할 수 있도록.

01어떤 영역을 상담해야 하나요?

웹 서비스의 로그인·권한·업무 흐름을 살펴보려면 Web/API 영역을 상담할 수 있습니다. 모바일 앱의 저장·인증·통신이 궁금하면 모바일 영역을, 합의할 시작점과 단일 목표가 있다면 제한형 침투테스트 범위를 검토합니다. 실제 수행 여부는 프로젝트 조건을 확인한 뒤 안내합니다.

02자동 스캐너만 실행하나요?

수행 범위가 확정되면 자동 도구는 빠진 항목을 줄이는 보조 수단으로 사용합니다. 실제 검증 방식과 결과물은 프로젝트별 제안서에서 정합니다.

03제한형 침투테스트는 레드팀과 같은가요?

다릅니다. 제한형 침투테스트를 검토할 때는 합의한 시작점 하나에서 목표 하나까지로 범위를 좁힙니다. 사람을 속이는 피싱, 사무실 물리 침투, 악성코드, 장기 접근 유지, 서비스 중단 공격은 기본 범위에 포함하지 않습니다.

04상담 전에 계정이나 소스코드를 보내야 하나요?

아닙니다. 계약과 안전한 전달 경로가 정해지기 전에는 URL·IP·계정·비밀번호·API 키·토큰·개인정보·소스코드·운영 로그를 보내지 마세요. 처음에는 시스템 종류와 대략적인 대상 수만으로 범위를 논의할 수 있습니다.

05상담하면 바로 테스트를 시작하나요?

상담 뒤 바로 테스트를 시작하지는 않습니다. 자산 소유권이나 적법한 위임, 정확한 대상, 허용 행동, 비상연락과 중단조건을 서면으로 확인해야 합니다. 하나라도 확인되지 않으면 테스트를 시작하지 않습니다.

06가격과 일정은 어디에서 확인하나요?

대상·환경·일정과 안전 조건을 확인한 뒤 제안서에서 범위와 일정, 비용을 함께 안내합니다. 이 페이지에는 가격을 표시하지 않습니다.

07보고서 정정과 재검증은 어떻게 다른가요?

보고서 정정은 오탈자나 합의한 사실의 누락을 바로잡는 일입니다. 재검증은 수행이 확정된 프로젝트에서 개발팀이 수정한 뒤 같은 조건으로 문제가 해결됐는지 다시 테스트하는 별도 단계입니다. 횟수와 기간은 제안서에서 정합니다.

08진행 중에 대상이나 기능이 늘어나면 어떻게 하나요?

처음 합의한 범위 밖의 대상·사용자·기능은 임의로 테스트하지 않습니다. 일정과 안전 조건을 다시 확인하고, 필요한 경우 별도 범위와 비용을 서면으로 합의합니다.

SCOPE / 08

범위가 명확할수록,
결과도 선명해집니다.

PROJECT BASIS대상 · 사용자 · 핵심 기능 · 테스트 시간 · 재검증

상담 전에는 대상·사용자·핵심 기능·테스트 시간·재검증 여부와 희망 완료일만 알려주세요. 실제 주소·계정·자료는 권한과 안전한 전달 경로를 서면으로 정한 뒤 필요한 만큼만 받습니다.

사업 문의: contact@barosecu.com 계정·비밀번호·API 키 등 민감정보는 이메일로 보내지 마세요.출시 전 보안 체크리스트 받기