공격자보다 먼저 코드의 취약점을 찾으세요.
코드베이스, 인증, 의존성, 클라우드 설정을 공격자의 관점에서 검토하고, 쉬운 말로 심각도 순으로 보고합니다. 원하시면 수정까지 포함해 드립니다.
제공되는 것
- 범위소스, 인증, 공급망, 클라우드 설정
- 보고서쉬운 말, 심각도 순 정리
- 방법수동 리뷰와 자동 스캔 병행
- 수정수정 적용 후 재검증
- 기밀 유지NDA와 읽기 전용 저장소 접근
익숙한 이야기인가요?
출시가 코앞인데 보안 관점에서 코드를 본 사람이 아무도 없다
엔터프라이즈 고객이 보안 설문지를 보내왔는데 어떻게 답해야 할지 모르겠다
투자자가 실사를 진행 중인데 '아마 괜찮을 거예요'로는 통하지 않는다
프로덕션에서 이상한 일이 있었는데 그게 공격이었는지 확신이 없다
API 키와 시크릿이 저장소 어딘가에 있는데 정확히 어디인지 모른다
코드는 급하게 작성됐다 — 외주, AI 도구, 아니면 새벽 2시의 당신이 — 그리고 한 번도 리뷰된 적이 없다
검토하는 것
- 01
코드베이스 보안 리뷰
공격 경로 중심의 리스크 우선 리뷰: 입력 처리, 인젝션과 XSS, 유출된 시크릿, 검증 누락, OWASP Top 10——온체인 코드는 Solidity 대응 항목까지 포함합니다.
- 02
인증 및 접근 제어 리뷰
세션과 토큰 수명주기, 서버 측 역할 강제, 테넌트 격리——한 고객의 데이터가 다른 고객에게 절대 새지 않도록 검증합니다.
- 03
의존성 및 인프라 리뷰
서드파티 패키지, 컨테이너 이미지, Kubernetes와 클라우드 설정, IAM 권한, CI에서의 시크릿 처리——버전 번호 나열이 아니라 익스플로잇 경로에 매핑해 정리합니다.
- 04
수정 및 강화
팀과 함께 또는 단독으로 수정을 구현하고, 재발 방지 가드레일을 더한 뒤 재확인 로그를 드립니다. 엔터프라이즈 구매자와 투자자에게 그대로 증빙으로 건넬 수 있습니다.
진행 방식
- 01
첫 상담
무엇을 출시하는지, 무엇이 다가오는지 — 출시, 투자 유치, 엔터프라이즈 계약 — 그리고 무엇이 걱정되는지 말씀해 주세요. 부담 없습니다.
- 02
범위와 제안
무엇이 범위에 들어가는지 — 저장소, 서비스, 클라우드 계정 — 합의하고, 코드 한 줄 읽기 전에 고정 가격을 제시합니다.
- 03
감사와 보고서
수동 리뷰에 도구를 더해 쉬운 말로 쓴 보고서를 드립니다. 각 발견 사항에 심각도, 위치, 수정 방법을 담습니다.
- 04
수정과 재확인
발견 사항을 직접 고치거나 팀이 고치도록 안내한 뒤, 하나하나 실제로 닫혔는지 검증합니다.
사용하는 기술
- TypeScript
- Node.js
- Python
- .NET
- Solidity
- Docker
- Kubernetes
- AWS