OptionFlow

공격자보다 먼저 코드의 취약점을 찾으세요.

코드베이스, 인증, 의존성, 클라우드 설정을 공격자의 관점에서 검토하고, 쉬운 말로 심각도 순으로 보고합니다. 원하시면 수정까지 포함해 드립니다.

사이버보안 코드 감사

제공되는 것

  • 범위소스, 인증, 공급망, 클라우드 설정
  • 보고서쉬운 말, 심각도 순 정리
  • 방법수동 리뷰와 자동 스캔 병행
  • 수정수정 적용 후 재검증
  • 기밀 유지NDA와 읽기 전용 저장소 접근

익숙한 이야기인가요?

  • 출시가 코앞인데 보안 관점에서 코드를 본 사람이 아무도 없다

  • 엔터프라이즈 고객이 보안 설문지를 보내왔는데 어떻게 답해야 할지 모르겠다

  • 투자자가 실사를 진행 중인데 '아마 괜찮을 거예요'로는 통하지 않는다

  • 프로덕션에서 이상한 일이 있었는데 그게 공격이었는지 확신이 없다

  • API 키와 시크릿이 저장소 어딘가에 있는데 정확히 어디인지 모른다

  • 코드는 급하게 작성됐다 — 외주, AI 도구, 아니면 새벽 2시의 당신이 — 그리고 한 번도 리뷰된 적이 없다

검토하는 것

  1. 01

    코드베이스 보안 리뷰

    공격 경로 중심의 리스크 우선 리뷰: 입력 처리, 인젝션과 XSS, 유출된 시크릿, 검증 누락, OWASP Top 10——온체인 코드는 Solidity 대응 항목까지 포함합니다.

  2. 02

    인증 및 접근 제어 리뷰

    세션과 토큰 수명주기, 서버 측 역할 강제, 테넌트 격리——한 고객의 데이터가 다른 고객에게 절대 새지 않도록 검증합니다.

  3. 03

    의존성 및 인프라 리뷰

    서드파티 패키지, 컨테이너 이미지, Kubernetes와 클라우드 설정, IAM 권한, CI에서의 시크릿 처리——버전 번호 나열이 아니라 익스플로잇 경로에 매핑해 정리합니다.

  4. 04

    수정 및 강화

    팀과 함께 또는 단독으로 수정을 구현하고, 재발 방지 가드레일을 더한 뒤 재확인 로그를 드립니다. 엔터프라이즈 구매자와 투자자에게 그대로 증빙으로 건넬 수 있습니다.

진행 방식

  1. 01

    첫 상담

    무엇을 출시하는지, 무엇이 다가오는지 — 출시, 투자 유치, 엔터프라이즈 계약 — 그리고 무엇이 걱정되는지 말씀해 주세요. 부담 없습니다.

  2. 02

    범위와 제안

    무엇이 범위에 들어가는지 — 저장소, 서비스, 클라우드 계정 — 합의하고, 코드 한 줄 읽기 전에 고정 가격을 제시합니다.

  3. 03

    감사와 보고서

    수동 리뷰에 도구를 더해 쉬운 말로 쓴 보고서를 드립니다. 각 발견 사항에 심각도, 위치, 수정 방법을 담습니다.

  4. 04

    수정과 재확인

    발견 사항을 직접 고치거나 팀이 고치도록 안내한 뒤, 하나하나 실제로 닫혔는지 검증합니다.

사용하는 기술

  • TypeScript
  • Node.js
  • Python
  • .NET
  • Solidity
  • Docker
  • Kubernetes
  • AWS

자주 묻는 질문

어디가 뚫려 있는지, 남보다 먼저 확인하세요.