웹 서비스 (DAST)
코드나 이미지 스캔은 배포 전 결함을 잡지만, 실제 운영 환경에서만 드러나는 취약점도 있습니다. 실행 중인 웹 서비스에 실제 요청을 보내 동적으로만 드러나는 취약점(DAST) 을 찾습니다. 오·남용을 막기 위해 본인이 소유/관리하는 도메인만 스캔할 수 있으며, 등록 시 소유권을 먼저 검증합니다.
지원 대상
언어 / 스택과 무관합니다. HTTP / HTTPS 로 접근 가능한 모든 웹 애플리케이션이 대상이며, 템플릿 기반으로 HTTP / DNS / TCP 등 네트워크 노출 표면도 함께 점검합니다.
왜 소유권 검증이 필요한가
임의의 URL 을 스캔하면 타인의 서비스를 공격하거나 SSRF 로 내부망을 건드릴 위험이 있습니다. Vulinder는 자유 URL 스캔을 허용하지 않고, 검증된 도메인만 대상으로 삼습니다. 스캔 시점에 소유권이 라이브로 재확인됩니다.
소유권 검증 방법
다음 중 하나로 도메인 소유를 증명합니다. (Google/Ahrefs 방식과 유사)
- HTML 파일 업로드 : 발급된
vulinder_<token>.html파일을 사이트 루트에 올립니다. - 메타 태그 : 페이지
<head>에 발급된 메타 태그를 추가합니다. - DNS TXT : 도메인 DNS 에 발급된 TXT 레코드를 추가합니다.

등록 절차
- [서비스] 페이지에서 서비스 등록 을 누르고 웹 서비스(DAST) 를 선택합니다.
- 점검할 URL 을 입력합니다.
- 위 방법 중 하나로 도메인 소유권을 검증합니다.
- 검증이 완료되면 DAST 스캔을 실행합니다.
이런 취약점을 찾습니다
- CRITICAL 인증/세션 관리 결함, 노출된 관리/디버그 경로
- HIGH 인젝션(반사형 등) 및 잘못된 입력 처리
- MEDIUM 잘못 설정된 보안 헤더, 정보 노출
여러 점검 결과는 하나의 스캔 결과로 병합되어 표시됩니다.
운영 환경 주의
DAST 는 대상에 실제 트래픽을 발생시킵니다. 운영 서비스라면 트래픽이 적은 시간대에 실행하고, 필요하면 스테이징 환경을 대상으로 하세요.
결과 다루기
발견 항목은 다른 분석과 동일하게 취약점 관리에서 트리아지합니다.