본문 바로가기
제품코드 스캔

코드가 배포되기 전에
먼저 읽습니다

저장소를 연결하면 여러 스캐너와 자체 룰셋이 같은 코드를 겹쳐 읽습니다. 결과는 하나로 합쳐 중복을 지우고 한국어 리포트로 정리합니다. 읽는 것은 저장소 최신 코드입니다 — 커밋 이력은 훑지 않습니다.

01SAST 정적 분석 · 자세히 보기

코드를 실행하지 않고
위험한 모양을 찾습니다

파일을 구조로 읽어 사용자 입력이 위험한 지점까지 그대로 흘러가는 경로를 추적합니다. 언어에 맞는 엔진을 자동으로 고르고, 여러 도구가 같은 문제를 잡으면 하나로 합칩니다.

  • SQL·명령 인젝션, 경로 조작, 안전하지 않은 역직렬화
  • dangerouslySetInnerHTML 등 XSS 유발 패턴
  • 인증·인가가 빠진 API 라우트
  • LLM 프롬프트 인젝션 패턴
app/api/orders/route.ts · 42행
const id = req.query.id;
db.query(`SELECT * FROM orders WHERE id=${id}`)

▲ SQL 인젝션 — 사용자 입력이 쿼리에 그대로 들어갑니다
→ 수정안: 파라미터 바인딩으로 교체
02시크릿 라이브 검증 · 자세히 보기

“지금 작동하는 키”만
치명으로 올립니다

키처럼 생긴 문자열을 전부 경고로 띄우면 아무도 읽지 않습니다. 발견한 자격증명이 실제로 살아 있는지 확인한 뒤에만 최우선으로 올리고, 나머지는 참고로 내립니다.

  • 저장소 최신 코드와 빌드 산출물, APK 안까지 훑습니다
  • 살아 있는 키에는 교체 순서를 함께 드립니다
  • 리포트에도 알림에도 시크릿 값은 가려집니다
검증 결과
항목판정
Stripe 라이브 키 •••지금 작동 중 · 치명
OpenAI API 키 •••지금 작동 중 · 치명
AWS 액세스 키 •••응답 없음 · 참고
03오픈소스 취약점 (SCA) · 자세히 보기

남의 코드가 만든 구멍까지

직접 설치한 패키지뿐 아니라 그 패키지가 끌고 온 것들까지 공개 취약점 데이터베이스와 대조합니다. 어떤 버전이 영향받는지, 어디까지 올리면 되는지 함께 적습니다.

  • 락파일 전체를 따라가 전이 의존성까지 확인
  • 설치 시점에 코드를 실행하는 워크플로·설치 스크립트 점검
  • 상용 배포와 충돌하는 라이선스 표시
무엇을 대조하나
알려진 취약점(CVE)공개 취약점 데이터베이스
전이 의존성락파일 전체
악성 패키지옵트인 연동 시
라이선스배포와 충돌하는 것만
04SBOM · 라이선스 · 자세히 보기

무엇을 쓰고 있는지
한 장으로 답합니다

투자 실사나 고객사 보안 검토에서 가장 먼저 요구받는 자료입니다. 스캔 때 이미 읽은 락파일로 표준 자재명세서를 만들어 내보냅니다. 프로 플랜에서 제공합니다.

  • CycloneDX 1.5 JSON으로 내보내기
  • npm(package-lock.json)과 Python(requirements.txt) 인식
  • 패키지마다 표준 식별자(purl) 부여
자재명세서 발췌
패키지버전라이선스
next15.1.2MIT
@supabase/supabase-js2.45.0MIT
sharp0.33.1Apache-2.0
some-gpl-lib1.2.0GPL-3.0 ⚠
05노후 스택 (EOL) · 자세히 보기

보안 패치가 끊긴 자리

지원이 끝난 런타임과 프레임워크는 새 취약점이 나와도 고쳐지지 않습니다. 버전 22개를 기준으로 언제 끊겼는지, 어디로 올려야 하는지 함께 알려드립니다.

  • 런타임·베이스 이미지·프레임워크 버전 확인
  • 지원 종료와 종료 임박을 나눠 표시
  • 올려야 할 목표 버전 제시
노후 스택
항목상태
Node 16지원 종료 · Node 20 LTS로
Python 3.8지원 종료 · 3.12로
Ubuntu 18.04 이미지곧 종료 · 베이스 이미지 교체

먼저 내 저장소부터
확인해 보세요

무료 플랜은 카드 등록 없이 시작합니다.