보안 전문 기업 SENTRIX · 레드팀 검증

AI 모의해킹
탐색은 AI, 검증은 레드팀

SENTRIX AI 모의해킹(AI 취약점 진단): AI 도구로 공격 경로 후보 탐색, 해킹대회 수상 레드팀이 실제 악용 여부 직접 검증. 오탐 후보는 사람이 확인 후 제외.

AI와 레드팀의 역할 분담

AI 도구

공개 영역·API·코드의 취약점 후보 수집 · 연결 가능한 공격 경로 후보 정리.

레드팀

후보별 실제 악용 여부 재현 · 로그인 이후 권한·결제·업무 흐름 수동 검증 · 오탐 후보 제외 · 위험도·수정 우선순위 판단.

무료 자동 점검과의 차이

CodeScan 무료 자동 점검

로그인 전 공개 영역 · 설정·노출 항목 자동 확인.

SENTRIX AI 모의해킹

소스코드·로그인 이후 영역·업무 흐름 · 실제 악용 여부 레드팀 검증 · 범위별 견적.

주요 진단 범위

소스코드·설정

입력값 처리·인증·인가·코드에 노출된 키·의존성·설정 검토. 제출 가능한 코드·실행 환경 우선 확인.

웹사이트·API

외부 노출 정보·접근 제어·세션 처리 점검. 로그인 기능은 테스트 계정·허용 범위 협의 후 진행.

업무 흐름

역할별 권한·주문·결제 흐름 검증. 정상 동작·예외 조건은 담당자와 함께 확인.

인프라·외부 자산

합의된 자산의 서비스·관리 경로·설정 노출 확인. 회사 전체 외부 자산의 지속 관리는 SENTRIX ASM으로 별도 안내.

받는 산출물

확인 범위·점검 제약 명시 · 항목별 근거·재현 절차 · 위험도·수정 권고. 조치 후 재점검 범위는 계약 시 확정.

  1. 1. 범위 협의

    대상·접근 방식·운영 제한·산출물 확인. NDA 체결·대상과 범위 서면 합의 후 착수.

  2. 2. AI 탐색

    공격 경로 후보 수집·정리.

  3. 3. 레드팀 검증

    실제 악용 여부 재현 확인, 오탐 후보 제외.

  4. 4. 결과 전달·재점검

    수정 우선순위 설명, 합의 범위 내 재점검.

AI 모의해킹의 한계

AI 탐색 단계 후보에는 오탐 포함. 레드팀이 확인한 항목 중심으로 보고서 수록. 업무 흐름 검증은 서비스 담당자 협조 필요. 합의 범위 밖 시스템은 진단 대상 아님.

비용 산정 기준

점검 대상 수(웹·API·앱) · 로그인 역할 수 · 재점검 포함 여부 · 일정. 범위 확인 후 견적.

진행 주체

수행 인력 실적

  • 보안 전문 기업 SENTRIX · 해킹대회 수상 레드팀 운영
  • 구성원 수상: 2024 식약처 주관 AI 레드팀 챌린지 2위
  • 구성원 수상: 한국교통안전공단 보안 챌린지 장려상
  • 국가 취약점(KVE) 제보 · 나라장터 등록업체

수상·제보 이력은 구성원 실적이며, 언급된 기관과의 제휴·후원·고객 관계 아님. 회사소개서 보기

대상만 정해져도 상담 가능

정확한 규모를 몰라도 접수 가능. 문의만으로 결제·점검 시작 없음. 영업일 1일 이내 연락 목표.

AI 모의해킹 범위 상담 신청