본문 바로가기

확인사살 공격 실증(프로) — 코드 추측이 아니라, 소유 확인을 마친 내 주소를 밖에서 직접 두드려 확인합니다 어떻게 하는지 보기 →

유료 서비스를 운영하는 팀을 위한 매니지드 보안

배포는 되돌릴 수 있습니다.
유출은 되돌릴 수 없습니다

보안 담당자를 뽑을 단계는 아닌데, 이미 남의 개인정보와 결제를 다루고 있습니다. 그 자리를 Tumen이 맡습니다. 연결하면 바로 검사하고, 무엇이 왜 위험한지 한국어로 설명합니다. 고칠 코드는 격리 재검사를 통과한 수정 제안(PR)으로 올라갑니다(베이직부터). 승인 버튼을 누르기 전에는 아무것도 병합되지 않습니다. 결정은 당신 몫입니다.

보호 브랜치 직접 푸시 차단 · 수정 PR은 항상 승인 대기 · 내려받은 코드 작업본은 검사 후 삭제 · 카드 등록 없이 시작

발견을 눌러 보세요32D
아래는 예시 화면입니다
tumen scan — acme/checkout-web (예시)

검사 직후 — 치명 2건, 높음 1건

PR #14 · fix/security-rls+42 −3

fix: Supabase RLS 정책 추가

바뀌는 코드

-- supabase/policies.sql
+ alter table profiles enable row level security;
+ create policy "own row" on profiles
+ for select using (auth.uid() = id);
-- (정책 없음 — 전체 열람)
  • 재검사 통과 — 대상 결함 사라짐, 새 결함 없음
  • main 직접 푸시 차단 확인
  • 자동 머지 없음 — 승인 대기
무엇이 걸려 있습니까단계마다 먼저 볼 것이 다릅니다

지금 잃을 수 있는 것부터

왜 지금인가외부 공개 자료

AI가 짠 코드는,
지금도 뚫리고 있습니다

감이 아닙니다. 외부에 공개된 조사와 실제 사고가 같은 이야기를 합니다 — 빠르게 만든 코드일수록 기본이 비어 있습니다. 바이브코딩으로 만든 앱 Moltbook은 데이터베이스 잠금(RLS)이 꺼져 있어 출시 3일 만에 API 키 150만 개와 이메일 3.5만 건이 노출된 것으로 조사됐습니다(Wiz Research).

45%

AI가 생성한 코드가 보안 테스트를 통과하지 못한 비율

Veracode, 2025 GenAI Code Security Report

10.3%

점검된 공개 Lovable 앱이 데이터베이스를 열어둔 채 노출 — 같은 RLS 누락이 170개+ 앱에서 확인

CVE-2025-48757

2026.9.11

개정 개인정보보호법 시행. 개인정보를 다루면 규모와 무관하게 대상입니다.

개인정보보호위원회

+37.6%

AI가 고쳤다는 말을 무엇으로 확인합니까

같은 코드를 다섯 번 반복해 고치게 하면 치명적 취약점이 오히려 늘었다는 실험 결과가 있습니다. 고쳤다는 말과 실제로 닫혔다는 것은 다릅니다. 그래서 Tumen은 수정안을 커밋 전에 다시 검사해 확인합니다.

IEEE-ISTAS, 2025

외부 공개 자료를 인용했습니다. 각 조사마다 방법론과 표본의 한계가 있습니다. 과징금 상한(최대 10%)은 중대 위반에 적용되지만, 개인정보를 다룬다면 규모와 무관하게 기본 안전조치 의무는 동일합니다.

비교보안 담당자가 없는 팀 기준

무엇이 다른가

탐지 성능만 놓고 보면 좋은 도구는 이미 많습니다. 차이는 그다음, 결과를 누가 읽고 누가 고치느냐에서 납니다.

항목일반 코드 스캐너해외 보안 SaaSTumen
결과 언어영어 취약점 코드영어 리포트한국어 설명 · 조치 순서
수정제안에서 종료자동 PR (영어)격리 재검사를 통과한 수정 PR
배포 후 방어없음일부 제공인앱 방화벽 (베타) — 직접 설치
국내 맥락개인정보보호법 관점에서 무엇이 문제인지 한국어로 설명
전제 조건읽고 판단할 사람 필요개발팀 상주 전제담당자가 없어도 돕니다

특정 제품을 지목하지 않은 유형별 비교이며, 2026년 8월 기준 공개 정보와 자체 검토에 따른 것입니다. 각 제품의 기능은 계속 바뀝니다. ISMS-P 통제 매핑과 인증 대행은 제공하지 않습니다.

도입 과정연결 3단계 · 5분이면 첫 리포트

도입은 세 단계로 끝납니다

  1. 1

    GitHub 연결

    코드 읽기 · PR 생성 · 협업자 관리 권한으로 설치되고, 보호 브랜치에는 직접 쓰지 않습니다.

  2. 2

    검사 → 리포트

    검사기들이 교차로 훑고, 점수·등급과 조치 순서가 담긴 한국어 리포트가 도착합니다.

  3. 3

    사람의 결정

    격리된 폴더에서 같은 검사를 다시 돌려, 그 결함이 사라지고 새 위험이 안 생겼을 때만 제안이 올라옵니다. 승인 전에는 아무것도 병합되지 않습니다.

그 사이에 자동으로 도는 것

01

권한 획득

설치된 GitHub 앱 권한으로 접근 토큰을 받습니다.

02

얕은 복제

필요한 만큼만 내려받아 검사하고, 끝나면 작업본을 지웁니다.

03

병렬 검사

여러 검사기와 자체 룰셋을 한 번에 돌립니다.

04

외부 점검

소유가 확인된 배포 주소가 있으면 밖에서 실제로 열리는지 봅니다.

05

리포트 생성

한국어로 설명하고 점수·등급과 조치 순서를 붙입니다.

06

알림 발송

치명·높음 위험은 즉시 이메일로, 나머지는 대시보드에 쌓입니다.

07

수정안 작성

의존성·코드·노출된 키에 대한 수정안을 만듭니다.

08

재검사 후 PR

격리된 임시 폴더에서 다시 검사해 통과한 것만 올립니다.

자동으로 하지 않는 것·병합, 그리고 코드 밖에서 끝내야 하는 키 폐기

오탐 억제시끄러우면 아무도 안 봅니다

경고를 쌓지 않고
걷어냅니다

보안 도구를 끄게 만드는 건 놓친 취약점이 아니라 쓸데없는 알림입니다. 그래서 찾은 뒤에 걸러내는 단계를 따로 뒀습니다.

검사기 카탈로그

19

검사기

287

자체 룰·패턴·프로브

10

점검 도메인 8 + 대응 모듈 2

카탈로그 기준 숫자입니다. 실제로 도는 검사기는 저장소 언어·설정·요금제에 따라 다르고, 검사가 끝나면 대시보드 “검사기 현황”에 무엇이 돌았는지 그대로 표시됩니다.

  1. 01

    테스트용 코드 제외

    예제와 픽스처처럼 실제로 배포되지 않는 경로를 먼저 걷어냅니다.

  2. 02

    검사기 간 중복 제거

    여러 검사기가 같은 문제를 잡으면 하나로 합칩니다.

  3. 03

    같은 위치 중복 제거

    파일과 줄, 규칙이 겹치는 항목을 묶습니다.

  4. 04

    안 쓰는 의존성 강등

    설치돼 있지만 코드에서 한 번도 불러오지 않는 패키지의 취약점은 뒤로 내립니다. 심각도와 점수는 그대로 둡니다.

  5. 05

    유사 항목 묶기

    원인이 같은 발견을 하나의 할 일로 묶습니다. 묶인 개수는 그대로 표시합니다.

  6. 06

    심각도 · 확신도 정렬

    같은 심각도면 실제로 확인된(실증) 항목이 먼저 보입니다. 표시 순서만 조정합니다.

연동과 검사 대상연결하는 곳은 GitHub 하나

쓰던 스택 그대로 검사합니다

GitHub연결하는 곳
Supabase
Firebase
Next.js
AWS
npm
Docker
Actions
Terraform
K8s
APK
Python

실제로 연결하는 것

  • GitHub레포 연결 · 수정 PR 생성
  • 이메일치명·높음 알림

계정 연결 없이 읽는 대상

Supabase · Firebase · Next.js · AWS · npm · pnpm · yarn · Docker · GitHub Actions · Terraform · K8s · 안드로이드 APK · Python · Node

이런 도구로 만든 저장소를 그대로

CURSORCLAUDE CODELOVABLEBOLTREPLITV0WINDSURF

GitHub과 이메일만 실제로 연결합니다. 나머지는 계정을 연결하지 않고 코드와 설정 파일을 검사하는 대상이며, 위 도구 이름은 지원 대상 표기일 뿐 제휴·인증 관계가 아닙니다.

기능acme/checkout-web — 예시 화면

한 화면에 기능 하나씩,
실제로 받는 그 화면으로

기능 이름만 늘어놓지 않습니다. 각 기능이 실제로 만들어 내는 화면을 그대로 넘겨보세요 — 검사, 우선순위, 수정 PR, 실증, 증적까지 다섯 가지입니다.

tumensecurity.com/report — acme/checkout-web (예시)
심각도발견
치명Supabase 테이블 공개 — anon 키로 읽힘실증
tumensecurity.com/report — acme/checkout-web (예시)

32/100D등급

먼저 닫아야 하는 것

브라우저에 노출된 키를 먼저 교체하고, Supabase RLS를 켜세요. 이 둘이 감점의 대부분입니다.

수정 PR을 승인하고 다시 검사하면 점수가 재계산됩니다
tumensecurity.com/report — acme/checkout-web (예시)

수정 PR (코드 수정 제안)

  • #14 RLS 정책 추가

    재검사 통과 · 승인 대기

  • #15 노출 키 회전 안내

    키 회전 런북 포함

tumensecurity.com/report — acme/checkout-web (예시)

배포된 주소에서 실제로 열리는지 확인

acme-checkout.example.com (예시)

  • 누구나 환경변수 파일을 열어볼 수 있습니다실증GET /.env → 200 OK · 내용 확인
  • 로그인 없이 가입자 목록이 읽힙니다실증anon SELECT profiles → 7 rows
  • 열린 화면을 캡처해 리포트에 붙였습니다evidence.png · 2건
tumensecurity.com/report — acme/checkout-web (예시)

조치 이력

  1. 08-02Supabase 테이블 공개 — 발견
  2. 08-02수정 PR #14 생성 · 승인 대기
  3. 08-03승인 후 재검증 — 닫힘 확인

교차 검사

여러 검사기와 자체 룰이 같은 코드를 겹쳐 봅니다

드래그하거나 화살표로 넘겨보세요 · 기능 5가지

리포트의 시크릿 값은 가려집니다 · 데이터베이스는 서울 리전자동 머지 없음 · 승인 대기

플랫폼검사 · 설명 · 수정 · 실증

“탐지”가 아니라
대행”입니다.

검사 결과만 던져주는 도구는 많습니다. Tumen은 설명하고, 고치고, 실제로 닫혔는지 확인하는 데까지 갑니다.

검사

겹겹이 훑는 교차 검사

여러 검사기와 자체 룰셋이 같은 코드를 겹쳐 봅니다. gitleaks·trufflehog·osv·trivy는 늘 돌고, njsscan·bandit은 해당 언어가 있을 때만 돕니다 — 무엇이 돌았는지는 대시보드에 그대로 표시됩니다.

자세히 보기
gitleaks · trufflehogosv · trivy · njsscan · bandit+ Semgrep 엔진 · Tumen 자체 룰

“이 키가 도용되면 결제가 남의 손에서 일어납니다.”

“가입자 명단이 외부에서 그대로 읽힙니다.”

→ 먼저 닫아야 하는 것

설명

왜 위험한지, 사업 언어로

CVE 번호가 아니라 방치하면 무슨 일이 생기는지로 보고합니다. 실제 피해 사례를 함께 붙이고, 조치 순서는 리포트가 정해줍니다.

자세히 보기

PR #14 — RLS 정책 추가재검사 ✓

PR #15 — 노출 키 회전 안내승인 대기

자동 머지 없음 · 보호 브랜치 직접 푸시 차단

수정 대행

수정 PR까지 대행

코드 수정안은 커밋 전에 격리된 임시 폴더에서 그 결함을 찾아낸 검사기로 다시 검사해, 대상 결함이 사라지고 새 결함이 없을 때만 PR로 올라옵니다.

자세히 보기

실증 — 프로

확인사살 공격 실증

코드 추측으로 끝내지 않습니다. 도메인 소유 확인과 사업자 인증·승인을 통과한 뒤에만, 배포된 주소에서 실제로 열리는지 확인하고 그 증거를 리포트에 [실증]으로 답니다. 조건이 안 맞으면 자동으로 비파괴 점검만 돌립니다.

자세히 보기

target: acme-checkout.example.com (예시)

/.env → 200 OK — 내용 확인됨 [실증]

anon SELECT profiles → 7 rows [실증]

증거 캡처 → 리포트 첨부

상시 감시아래 두 화면은 예시입니다

한 번 보고 끝이 아니라,
올릴 때마다 다시 봅니다

기본 브랜치에 push하면 그 커밋을 다시 검사하고(베이직부터), 유료 플랜은 정해진 주기(베이직 주간 · 프로 일간)로 한 번 더 돕니다. 검사할 때마다 기록이 이렇게 쌓입니다.

검사 기록 (예시)

칸 하나가 하루입니다. 진할수록 그날 검사가 많았다는 뜻입니다.

검사 횟수

632회

검사한 날

255일

9월10월11월12월1월2월3월4월5월6월7월8월9월
적음많음

보안 점수 추이 (예시)

수정 PR을 승인하고 다시 검사할 때마다 점수가 재계산됩니다.

보안 점수 (100점 만점)

1주2주3주4주5주6주7주8주

실제 점수와 속도는 레포마다 다릅니다. 위 곡선은 예시이며 평균이나 보장이 아닙니다.

자동 재검사

매일

프로 기준 · 베이직은 주 1회

도입

5

GitHub 연결 3단계로 첫 리포트까지

기본 브랜치 push

push마다

올릴 때마다 자동 재검사 (베이직부터)

자동 머지

0

수정 PR은 항상 승인 대기로 멈춥니다

원칙보안 회사에 코드를 맡기는 일이니까

우리가 하지 않는 것들

보호 브랜치에 쓰지 않습니다

main·master 직접 푸시는 코드에서 막습니다. 수정은 언제나 PR로만 갑니다.

자동으로 머지하지 않습니다

수정 PR은 항상 승인 대기 상태로 멈춥니다. 마지막 판단은 사람이 합니다.

리포트에서 시크릿을 가립니다

리포트에 표시되는 키 값은 통째로 가립니다. 무료 앱·주소 검사에서 본인 확인용으로 값을 보관하는 경우, 소유가 확인된 본인에게만 보여드립니다.

코드를 쌓아두지 않습니다

내려받은 작업본은 검사가 끝나면 지웁니다. 다만 리포트를 보여드리려고 문제의 위치와 주변의 짧은 코드 조각은 점검 기록으로 남습니다.

동의 없이 공격하지 않습니다

능동 점검은 도메인 소유 확인과 사업자 인증·승인을 통과해야만 실행됩니다. 조건이 안 맞으면 자동으로 비파괴 점검만 돌립니다.

당신 코드로 AI를 학습시키지 않습니다

설명을 만들 때 쓰는 외부 LLM은 API 경로로만 부릅니다. 보낸 코드가 모델 학습에 쓰이지 않습니다.

과장하지 않습니다

확인된 것과 추정한 것을 실증 · 가능성 · 점검으로 나눠 표기합니다. 겁주기로 파는 제품이 아닙니다.

신뢰 센터에서 전부 보기

우리 서비스에서 취약점을 찾으셨다면 security.txt 의 창구로 알려주세요. 숨기지 않습니다. security.txt

2026. 09. 11 개정 개인정보보호법 시행

증적은 사고가 나기 전에
준비해두는 게 쌉니다

요구받는 건 “문제가 없다”가 아니라 “관리하고 있다”는 기록입니다. 검사할 때마다 발견·수정·재검증 시점과 증거(수정 PR 링크)가 항목마다 쌓입니다. 그 이력을 화면에서 보고 CSV로 내려받는 건 프로부터입니다. 요청이 왔을 때 급조하지 않습니다.

컴플라이언스 대응 자세히

조치 이력

발견 → 수정 → 재검증 · CSV는 프로

개인정보보호법

무엇이 문제인지 한국어로

OWASP · CWE

발견 항목 분류

ISMS-P

통제 매핑은 준비 중

요금제카드 등록 없이 무료로 시작

규모에 맞게, 숨김 없이.

무료로 확인하고, 필요할 때 올리면 됩니다. 무료 플랜은 검사와 리포트까지, 수정 PR 대행은 베이직부터입니다.

무료

₩0/ 월

신용카드 불필요

무료로 시작

위험이 있는지 먼저 확인

  • 레포 1개 온디맨드 스캔(월 3회)
  • 쉬운 말 보안 리포트(읽기)
  • 모든 검사기 결과 열람
  • 치명·높음 발견 시 이메일 알림

베이직

첫 달 무료
₩12,900/ 월

부가세 포함

무료 이벤트로 시작

AI로 앱 만든 1인 — 내 앱 하나를 안전하게

  • 레포 1개 상시 스캔(주간 자동)
  • 의존성/코드 수정 PR 대행(승인 대기)
  • 실시간 방어(인앱 방화벽 · 베타)

첫 달 무료 · 계정당 1회 — 로그인 한 번이면 자동으로 적용돼요.

프로

추천
₩39,000/ 월

부가세 포함

시작하기

유료 서비스·소규모 팀 — 실제로 뚫리는지 증명

  • 레포 5개 · 일간 자동 스캔
  • 베이직의 모든 기능
  • 확인사살 공격 실증 — 도메인 소유 확인 · 사업자 인증 승인 · 저장소에 배포 주소 등록을 마친 뒤 실행
  • 연속 공격 실증 — 주 1회 자동 재점검 + 지난번 대비 새로 생긴 것만 알림
  • 팀/관리자 콘솔
  • SBOM(자재명세서) 생성

엔터프라이즈

맞춤 견적

레포가 많은 팀 — 무제한 스캔

  • 레포 무제한
  • 프로의 모든 기능
도입 문의

규모에 맞춰 설계

신용카드 없이 시작베이직 첫 달 무료 체험언제든 해지

결제는 31일 단위이며 자동 갱신되지 않습니다. 만료되면 다시 결제해 이어가시면 됩니다.

FAQ더 궁금한 건 문의로 주세요

자주 묻는 질문

제 코드를 직접 수정하나요?
아니요. 수정은 항상 PR(Pull Request — 깃허브에서 “이렇게 고치자”고 올리는 코드 수정 제안)로만 갑니다. main·master 직접 푸시는 코드에서 막혀 있고, 수정 PR은 자동 머지 없이 항상 승인 대기 상태로 만들어집니다.
보안 담당자 없이 고객사 보안 질의서에 답할 수 있나요?
항목마다 언제 발견됐고 어떤 PR로 고쳤고 언제 닫혔는지가 검사할 때마다 쌓입니다. 그 이력을 열어 보고 CSV로 내려받아 첨부하는 건 프로부터입니다. 인증 대행이나 통제 매핑은 하지 않습니다.
어떤 걸 잡아내나요?
Supabase RLS 미설정, 브라우저에 노출된 API 키, 열린 Firebase 규칙, CORS 오류처럼 AI 코딩 앱에서 실제로 터지는 문제가 중심입니다. 여러 검사기와 자체 룰셋이 겹쳐 봅니다.
오탐이 많지 않나요?
시크릿은 라이브 검증을 거쳐 지금도 작동하는 키를 가려냅니다. 코드 수정 PR도 커밋 전에 격리 재검사로 대상 결함이 사라졌는지 확인한 뒤에만 올라옵니다.
코드와 데이터는 안전한가요?
액세스 토큰은 암호화해 저장하고, 검사는 얕은 클론으로 한 뒤 작업본을 지웁니다. 리포트의 시크릿 값은 가려집니다. 데이터베이스는 서울 리전에 있지만 검사 서버·웹 호스팅·분석은 국외를 거칩니다 — 어디를 거치는지는 신뢰 센터의 하위 처리자 표에 전부 적어뒀습니다.

다음 배포 전에

요청이 온 다음에 만들면,
이미 늦습니다.

연결 3단계 · 5분이면 첫 리포트