본문으로 건너뛰기

웹 서비스 (DAST)

코드나 이미지 스캔은 배포 전 결함을 잡지만, 실제 운영 환경에서만 드러나는 취약점도 있습니다. 실행 중인 웹 서비스에 실제 요청을 보내 동적으로만 드러나는 취약점(DAST) 을 찾습니다. 오·남용을 막기 위해 본인이 소유/관리하는 도메인만 스캔할 수 있으며, 등록 시 소유권을 먼저 검증합니다.

지원 대상

언어 / 스택과 무관합니다. HTTP / HTTPS 로 접근 가능한 모든 웹 애플리케이션이 대상이며, 템플릿 기반으로 HTTP / DNS / TCP 등 네트워크 노출 표면도 함께 점검합니다.

왜 소유권 검증이 필요한가

임의의 URL 을 스캔하면 타인의 서비스를 공격하거나 SSRF 로 내부망을 건드릴 위험이 있습니다. Vulinder는 자유 URL 스캔을 허용하지 않고, 검증된 도메인만 대상으로 삼습니다. 스캔 시점에 소유권이 라이브로 재확인됩니다.

소유권 검증 방법

다음 중 하나로 도메인 소유를 증명합니다. (Google/Ahrefs 방식과 유사)

  • HTML 파일 업로드 : 발급된 vulinder_<token>.html 파일을 사이트 루트에 올립니다.
  • 메타 태그 : 페이지 <head> 에 발급된 메타 태그를 추가합니다.
  • DNS TXT : 도메인 DNS 에 발급된 TXT 레코드를 추가합니다.

서비스 등록: 웹 서비스 선택

등록 절차

  1. [서비스] 페이지에서 서비스 등록 을 누르고 웹 서비스(DAST) 를 선택합니다.
  2. 점검할 URL 을 입력합니다.
  3. 위 방법 중 하나로 도메인 소유권을 검증합니다.
  4. 검증이 완료되면 DAST 스캔을 실행합니다.

이런 취약점을 찾습니다

  • CRITICAL 인증/세션 관리 결함, 노출된 관리/디버그 경로
  • HIGH 인젝션(반사형 등) 및 잘못된 입력 처리
  • MEDIUM 잘못 설정된 보안 헤더, 정보 노출

여러 점검 결과는 하나의 스캔 결과로 병합되어 표시됩니다.

운영 환경 주의

DAST 는 대상에 실제 트래픽을 발생시킵니다. 운영 서비스라면 트래픽이 적은 시간대에 실행하고, 필요하면 스테이징 환경을 대상으로 하세요.

결과 다루기

발견 항목은 다른 분석과 동일하게 취약점 관리에서 트리아지합니다.

다음 단계