본문 바로가기
공격 실증실제 사이트 점검(DAST)

코드가 아니라
돌아가는 사이트를 두드립니다

소스 코드를 읽는 대신, 실제 방문자처럼 배포된 주소로 요청을 보내고 돌아오는 답을 봅니다. 코드에는 아무 문제가 없어도 배포 설정 때문에 열려 있는 문은 이렇게만 찾을 수 있습니다.

점검 대상
소유가 확인된 배포 사이트
받게 되는 것
열려 있는 경로·설정 목록
포함 플랜
무료 플랜

무엇을 확인하나요

  • 자체 점검 항목 59가지 — 밖으로 새어나온 설정 파일(.env·.git·백업), 폴더 목록이 그대로 보이는 곳, 관리자 화면, 개발용 디버그 통로, 소스맵, 보안 헤더와 CORS 설정.
  • 프로 플랜부터는 공개 취약점 템플릿으로 한 겹 더 훑습니다. 서비스를 망가뜨리는 종류(부하·무차별 대입·퍼징)는 항상 빼고 돕니다.
  • 보내는 요청은 읽기(GET·HEAD)뿐이고, 내부망이나 클라우드 관리 주소로 새어 들어가지 않도록 요청 단계에서 막습니다.
  • 소유가 확인된 도메인만, 정해진 요청 수(기본 40회) 안에서만 점검합니다. 접속이 막히면 “이상 없음”이 아니라 “점검 불가”로 적습니다.
점검 결과
점검 항목판정
/.env 설정 파일200 OK · 열림
소스맵 노출있음 · 코드 복원 가능
보안 헤더3개 없음
CORS 설정정상

어떻게 동작하나요

01

훑기

첫 화면에서 시작해 최대 6쪽까지 링크를 따라가며 주소와 사용 중인 기술을 파악합니다.

02

시도

미리 정해둔 점검 항목만 골라 요청을 보냅니다. AI는 순서만 정하고, 요청 자체는 코드가 만듭니다.

03

판정

응답 차이로 열린 것만 남깁니다. 애매하면 한 번 더 판단해 오탐을 걷어냅니다.

자주 묻는 질문

로그인해야 보이는 화면도 점검하나요?
아직 화면에서 테스트 계정을 등록하는 기능이 없습니다. 로그인 뒤 점검은 운영자가 명령줄에서 자격증명을 넣을 때만 동작합니다. 지금 자동 검사는 로그인 전 화면까지입니다.
운영 데이터가 바뀌나요?
바뀌지 않습니다. 읽기 요청만 나가도록 코드에서 봉인해 두었고, 쓰기 요청을 만들려는 경로 자체가 없습니다.

내 저장소에서도
같은 문제가 있는지 보세요

무료 플랜은 카드 등록 없이 시작합니다.