운영 중인 서비스는 여러 기능이 연결될 때 보안 문제가 드러납니다.
화면이나 API를 하나씩 따로 보면 놓치기 쉽습니다. 로그인한 사용자가 어떤 기능과 데이터까지 접근하는지, 주문·승인·결제 상태가 예상대로 바뀌는지 실제 사용 흐름을 따라 확인합니다.
다른 고객사·조직의 데이터가 섞이거나 보이는가?
주문·승인·결제 흐름을 예상과 다르게 바꿀 수 있는가?
운영 중인 서비스를 웹·API·모바일 앱으로 나눠 점검합니다.
기능을 하나씩 따로 보지 않습니다. 서로 연결된 사용 흐름과 권한을 함께 확인합니다.
웹 보안 점검
이럴 때운영 중인 웹 서비스의 로그인, 관리자 기능, 주요 사용 흐름을 점검해야 할 때
확인하는 것로그인 유지, 역할별 화면과 기능 접근, 관리자 기능, 파일 올리기, 주문·승인·결제 같은 주요 사용 흐름
API 보안 점검
이럴 때웹과 모바일이 같은 API를 쓰거나 외부 연동이 늘었을 때
확인하는 것사용자별 데이터 접근 범위, 역할별 허용 기능, 고객사·조직 간 데이터 분리, 입력값을 바꿨을 때의 처리, 응답에 담기는 불필요한 정보
모바일 앱 보안 점검
이럴 때운영 중인 iOS·Android 앱의 로그인·결제·외부 연결 기능을 확인해야 할 때
확인하는 것기기에 저장되는 정보, 로그인, 네트워크 통신, 앱 링크, 앱 안에서 열리는 웹 화면, 앱이 쓰는 API 권한
점검이 필요한 시점
운영 중인 서비스의 권한 구조를 확인할 때
큰 기능이나 외부 연동을 추가한 뒤
사용자 역할이나 관리자 기능이 늘었을 때
계약서에는 점검 범위를 더 구체적으로 적습니다.
웹·API 보안 점검은 ‘Web/API 집중 모의해킹’, 모바일 앱 보안 점검은 ‘모바일 앱 모의해킹’으로 구분합니다. 서버와 네트워크까지 살펴봐야 한다면, 권한과 중단 기준을 먼저 확인하고 ‘제한형 침투테스트’ 범위를 별도로 협의합니다.
운영 영향을 줄이도록 점검 범위부터 정합니다.
점검할 기능과 계정, 시간, 데이터 변경 제한, 중단 기준을 문서로 합의한 뒤 시작합니다.
- 01
범위와 승인
점검할 기능과 계정, 시간, 제외 대상, 비상 연락 방법, 중단 기준을 문서로 확정합니다.
- 02
직접 점검
서비스 데이터와 운영에 미치는 영향을 줄이도록 합의한 제한 안에서 실제 사용 흐름을 확인합니다.
- 03
결과 설명
문제와 증거, 수정 우선순위, 점검하지 않은 부분을 설명합니다.
- 04
수정 확인
같은 조건에서 수정 전후 결과를 다시 확인합니다.
운영팀과 개발팀이 판단할 수 있게 정리합니다.
문제가 발생한 조건부터 수정 결과까지 필요한 내용을 순서대로 전달합니다.
- 01
문제와 증거
무엇이 문제인지 · 어디까지 이어지는지 · 다시 확인하는 방법문제가 발생한 조건과 실제 사용 흐름에 미치는 영향을 함께 적습니다.
- 02
수정 우선순위
영향과 원인에 따른 수정 우선순위 · 권장 방향 · 결정에 필요한 요약영향과 원인을 기준으로 수정 우선순위를 정리합니다.
- 03
수정 결과 확인
같은 조건에서 확인한 수정 전후 결과 · 이번 범위에서 확인하지 않은 부분수정 전과 같은 조건에서 다시 점검하고 확인하지 않은 영역은 따로 적습니다.
허가 없는 테스트는 하지 않습니다.
운영 중인 시스템일수록 허용 범위와 연락 방식을 먼저 확정합니다.
서면 승인 뒤 시작
점검할 기능과 계정, 시간, 허용할 테스트 범위, 중단 기준을 먼저 정합니다.
고객 소유 자산만 점검
권한이 확인되지 않은 외부 서비스와 파트너 시스템은 제외합니다.
계정 정보는 이메일로 받지 않습니다
비밀번호, API 키, 개인정보를 전달할 방법은 범위를 협의한 뒤 따로 정합니다.
자주 묻는 질문
운영 중인 서비스도 점검할 수 있나요?
가능합니다. 점검 시간과 테스트 계정, 확인할 기능, 데이터 변경 제한, 중단 기준을 먼저 합의합니다.
서비스에 영향을 줄 위험은 어떻게 줄이나요?
테스트 방법과 시간을 제한하고 전용 테스트 계정을 사용합니다. 예상하지 못한 영향이 생기면 합의한 중단 기준에 따라 점검을 멈추고 담당자에게 알립니다.
자동 점검 도구와 무엇이 다른가요?
자동 점검 도구는 여러 항목에서 이상 징후를 찾습니다. 바로시큐리티는 로그인한 사용자가 실제 기능과 데이터에 접근하는 과정을 직접 확인합니다.
점검 범위와 계정은 어떻게 정하나요?
웹 주소와 테스트할 앱·API, 테스트 계정, 사용자 역할, 제외 대상을 함께 정합니다. 계정 정보를 전달하는 방법은 서면 승인 뒤 별도로 정합니다.
비용과 일정은 어떻게 정하나요?
웹·API·모바일 범위, 역할 수, 확인할 기능, 점검 가능 시간, 수정 결과 확인 범위를 검토한 뒤 비용과 일정을 안내합니다. 범위를 확인하기 전에는 고정 비용이나 착수 일정을 확정하지 않습니다.
취약점이 없다고 보장하나요?
보장하지 않습니다. 결과는 합의한 시점과 범위 안에서 확인한 내용으로 한정됩니다. 점검하지 않은 영역은 따로 적습니다.
운영 중인 서비스와 점검할 기능을 알려주세요.
웹·API·모바일 중 점검할 영역과 사용자 역할, 중요한 기능, 가능한 일정을 적어 주세요. 민감한 정보는 빼고 보내주시면 범위를 확인한 뒤 안전한 자료 전달 방법을 정합니다.