제공 서비스
웹 보안 점검 · 무료 단건 외부 공격표면 관리 · 지속 자동 AI 취약점 진단 · 신규 모의해킹 · 침투 테스트
요금제 스토어 블로그 파트너 마이페이지 무료 보안 점검

보안 블로그

AI 코딩 시대의 보안 인사이트와 실무 가이드.
자체 해킹팀이 현장에서 본 취약점 패턴과 조치법을 정리합니다.

// clickjacking-x-frame-options-frame-ancestors-2026
$ codescan read clickjacking-x-frame-options-frame-ancestors-2026
 
category 웹 취약점
published 2026.08.11
views 27
 
// click to read →
API 보안2026.08.09

BOLA(객체 수준 권한 부재)란? API 유출의 40%를 차지하는 1위 취약점

BOLA(IDOR)는 요청의 ID만 바꿔 남의 데이터를 꺼내는 접근 통제 취약점입니다. API 취약점의 40%를 차지하는 1위 위협의 원리와 자가 점검 4가지를 설명합니다.

↗ 27읽어보기
AI 보안2026.08.04

OWASP LLM Top 10 (2025) — AI 서비스가 점검해야 할 10가지 보안 위협

OWASP LLM Top 10 2025 기준으로 AI·LLM 서비스가 반드시 점검해야 할 10가지 위협을 정리하고, 각 항목의 심화 자료를 연결한 허브 가이드입니다.

↗ 2917읽어보기
AI 보안2026.08.01

프롬프트 인젝션이란? 5분 만에 이해하는 AI 시대의 새 공격

프롬프트 인젝션은 악의적 입력으로 AI에게 숨은 지시를 덮어씌우는 공격입니다. 개념, 직접·간접 인젝션의 차이, 챗봇이 겪는 피해를 초보자도 이해할 수 있게 설명합니다.

↗ 2518읽어보기
도메인 위협2026.07.23

타이포스쿼팅 공격: 한 글자 다른 가짜 도메인으로 고객을 노리는 위협과 대응법

타이포스쿼팅은 브랜드 도메인과 한두 글자만 다른 가짜 사이트로 고객을 유인하는 공격으로, 소규모 서비스도 표적이 되며 탐지·모니터링·사전 등록이 핵심 대책이다.

↗ 4665읽어보기
웹 취약점2026.07.21

CSRF 토큰 누락으로 인한 상태변경 취약점 차단 가이드

AI 코딩 환경에서 간과하기 쉬운 CSRF 토큰 누락 문제와 SameSite 쿠키 설정을 통한 실전 차단 방법을 단계별로 정리

↗ 5768읽어보기
웹 취약점2026.07.19

DEBUG=True 배포로 새는 내부 구조: 스택 트레이스 노출 차단법

AI로 만든 앱을 DEBUG=True 상태로 배포하면 500 에러 페이지에 파일 경로, 환경변수, 쿼리, 프레임워크 버전이 노출되어 공격자에게 내부 구조를 제공한다.

↗ 6425읽어보기
이메일 보안2026.07.17

SPF·DKIM·DMARC 미설정 도메인, 피싱 발송지로 악용되는 이유와 차단법

이메일 인증 레코드가 없으면 누구나 your-domain.com으로 위조 메일을 보낼 수 있습니다. 설정 원리와 단계별 대응을 설명합니다.

↗ 9264읽어보기
웹 취약점2026.07.16

.env 파일 노출: API 키와 DB 비밀번호가 통째로 새는 최악의 실수 [2026]

AI 도구로 급하게 배포한 사이트에서 .env가 그대로 열리면 DB 비밀번호·API 키가 통째로 유출됩니다. 원인·실제 공격 시나리오·차단 코드·30초 자가진단을 정리했습니다.

↗ 7226읽어보기
정보 유출2026.07.14

240억 건 자격증명 노출, 인증 없는 DB가 만든 사상 최대 규모 사고

보안 연구진이 인증 없이 공개된 데이터베이스에서 240억 건이 넘는 자격증명 기록을 발견했다.

↗ 6194읽어보기
시크릿 보안2026.07.10

CISA 계약업체 GitHub 저장소, AWS GovCloud 자격증명 평문 노출 사고 분석

CISA 계약업체의 공개 GitHub 저장소에서 고권한 AWS GovCloud 계정 자격증명이 평문으로 노출된 사건을 분석하고, AI 코딩 시대의 시크릿 관리 미흡과 개선 방안을 제시한다.

↗ 3011읽어보기
클라우드 보안2026.07.07

McGraw Hill 세일즈포스 설정 오류로 데이터 노출, 클라우드 보안 경고

교육출판사 McGraw Hill이 세일즈포스 환경의 설정 오류로 인해 데이터가 노출된 사고를 분석한다.

↗ 3094읽어보기
웹 취약점2026.07.03

SSRF 취약점 악용 사례 분석과 AI 웹서비스 보안 개선 방안

LMDeploy의 SSRF 취약점이 12시간 만에 악용된 사건에서 개발·운영자가 반드시 배워야 할 보안 교훈을 분석한다.

↗ 4970읽어보기
공급망 보안2026.06.30

axios 유지관리자 계정 탈취로 npm 공급망 공격 발생, RAT 유포

2026년 3월 31일, axios 유지관리자 계정이 탈취되어 약 3시간 동안 RAT가 포함된 악성 버전이 npm에 배포되었다.

↗ 1644읽어보기
웹 취약점2026.06.26

서브도메인 탈취: 방치된 CNAME이 공식 도메인을 피싱에 넘기는 법 [2026]

해지한 서비스로 향한 CNAME을 지우지 않으면 공격자가 그 서브도메인을 차지해 공식 도메인으로 피싱한다. 2026년 대학 도메인 악용 사례와 DNS 정리·모니터링 표준을 정리했다.

↗ 1837읽어보기
AI 보안2026.06.22

AI 에이전트 Tool Poisoning: 도구 설명(메타데이터)에 숨은 명령어 [2026]

AI 에이전트는 도구의 이름·설명(메타데이터)까지 읽어 판단한다. 여기에 숨은 명령을 심으면 에이전트가 조종당한다. 도구 정의 검증·핀 고정·승인 게이트 표준을 정리했다.

↗ 1744읽어보기
웹 취약점2026.06.17

HTTP 요청 스머글링 입문: CL.TE·TE.CL로 캐시가 오염되는 원리 [2026]

프론트·백엔드 서버가 요청 경계를 다르게 해석하면 HTTP 요청 스머글링이 발생해 캐시 오염·인증 우회로 번진다. CL.TE·TE.CL 원리와 헤더 정규화 방어를 정리했다.

↗ 6245읽어보기
규제·컴플라이언스2026.06.12

개인정보보호법 '매출 3% 과징금' 시대: AI 서비스가 지금 점검할 5가지 [2026]

개인정보보호법상 과징금은 위반 관련 매출 기준으로 산정돼 규모가 커졌다. AI로 서비스를 만든 창업자가 지금 점검할 처리방침·수집 최소화·로그 마스킹·파기 5가지를 정리했다.

↗ 912읽어보기
프레임워크 보안2026.06.08

Next.js WebSocket SSRF: 7.9만 앱이 내부 메타데이터에 노출된 이유 (CVE-2026-44578) [2026]

CVE-2026-44578은 Next.js의 WebSocket 처리 경로로 인증 없이 내부 자원에 접근하는 SSRF다. 약 7.9만 앱이 영향권. 업그레이드·origin 검증·egress 차단 표준을 정리했다.

↗ 1799읽어보기
웹 취약점2026.06.03

SSRF가 24시간 만에 루트 RCE로: 내부 요청 검증이 마지막 방어선인 이유 [2026]

2026년 Cisco CUCM SSRF는 공개 24시간 만에 루트 RCE로 무기화됐다. SSRF가 내부 서비스를 거쳐 원격 코드 실행으로 번지는 체인과 egress 차단·요청 검증 표준을 정리했다.

↗ 1801읽어보기
AI 보안2026.05.30

MCP 서버 SSRF: AI 에이전트가 내부망·메타데이터를 긁어오는 이유 [2026]

MCP 서버는 에이전트 대신 URL을 요청하다 SSRF로 클라우드 메타데이터·내부망을 노출한다. NSA 2026-06 지침이 지목한 위험과 대역 차단·리다이렉트 금지 표준을 정리했다.

↗ 420읽어보기
CI/CD 보안2026.05.27

GitHub Actions 시크릿 누설 5패턴: 로그·포크 PR·OIDC 탈취 막는 법 [2026]

GitHub Actions 워크플로는 로그 출력·포크 PR·서드파티 액션·OIDC 오설정으로 시크릿이 샌다. 2026년 tj-actions 사고로 본 5패턴과 표준 차단법, 30초 자가진단을 정리했다.

↗ 2369읽어보기
공급망 보안2026.05.26

SBOM 누락: EU CRA 규제 대응과 공급망 가시성 확보 [2026]

EU 사이버 회복력법(CRA)은 2027년부터 SBOM 제출을 의무화한다. SaaS 회사는 지금부터 SBOM 자동 생성·취약점 매핑·고지 체계를 갖춰야 한다. CycloneDX 표준과 5가지 실수를 정리했다.

↗ 466읽어보기
AI 보안2026.05.25

AI 챗봇 시스템 프롬프트 누설: Jailbreak·간접 추출·로그 5사례 [2026]

AI 챗봇 SaaS의 시스템 프롬프트는 영업 비밀이지만 Jailbreak·번역 우회·간접 추출·로그 누설로 새는 사례가 절반 이상이다. 5가지 패턴과 분리 저장·필터·감사 표준을 정리했다.

↗ 2378읽어보기
Edge 컴퓨팅 보안2026.05.24

Edge Function 비밀키 노출: Cloudflare Workers·Vercel Edge 5결함 [2026]

Edge Function의 빠른 빌드·전 세계 배포 특성은 비밀키 노출 위험을 높인다. 빌드타임 인라인·로그 누설·KV 평문 저장·로컬 dev 동기화 5가지 결함과 표준 시크릿 패턴을 정리했다.

↗ 1266읽어보기
프레임워크 보안2026.05.23

Server Action 보안: Next.js 14+ SSR 함수가 인증 우회되는 4사례 [2026]

Next.js 14+ Server Action은 자동 라우팅과 직렬화로 API 보안 인지 부족을 유발한다. 인증 미들웨어 우회·CSRF·IDOR·시크릿 노출 4가지 실수와 표준 가드 패턴을 정리했다.

↗ 1916읽어보기
인증·인가2026.05.22

Session Fixation: 로그인 전 세션 ID가 탈취 진입점이 되는 이유 [2026]

로그인 후 세션 ID를 새로 발급하지 않으면 공격자가 미리 심어둔 ID로 사용자 세션을 탈취한다. Django/Express 표준 세션 재발급 코드와 4가지 실수를 정리했다.

↗ 1278읽어보기
API 보안2026.05.21

Rate Limit 우회 5패턴: 분산 IP·헤더 위조·캐시 우회 [2026]

Rate Limit이 IP 기반이면 분산 IP·헤더 위조·캐시 우회 5가지 패턴으로 무력화된다. 토큰 버킷·동적 차단·디바이스 ID 결합 표준 구현과 30초 자가진단을 정리했다.

↗ 5021읽어보기
인증·인가2026.05.20

OAuth 2.0 PKCE 미적용: 모바일 SaaS 인증 코드 탈취 [2026]

PKCE 없는 OAuth 2.0 모바일 흐름은 인증 코드 가로채기로 토큰을 탈취당한다. RFC 7636 표준 코드 검증기 구현과 5가지 실수 패턴, 30초 자가진단을 정리했다.

↗ 1153읽어보기
API 보안2026.05.19

Webhook 서명 검증 누락: 결제·CI SaaS의 인증 결함 [2026]

Webhook 엔드포인트의 60% 이상이 서명 검증을 생략하거나 잘못 구현한다. 결제 위조, CI 파이프라인 탈취, 알림 스푸핑이 한 줄의 검증 누락으로 가능해진다. HMAC-SHA256 검증 표준 코드와 5가지 실수 패턴을 정리했다.

↗ 931읽어보기
AI 보안2026.05.18

MCP 서버 보안: AI 에이전트가 호스트 시스템을 탈취하는 5가지 결함 [2026]

MCP(Model Context Protocol)는 AI 에이전트가 외부 도구·파일·DB에 접근하는 표준이지만, 권한 분리·도구 화이트리스트·프롬프트 인젝션 방어 누락이 호스트 시스템 탈취로 직결된다. 5가지 결함과 표준 격리 패턴을 정리했다.

↗ 902읽어보기
웹 보안2026.05.17

Open Redirect: AI 코딩 SaaS가 피싱 사기에 이용되는 함정 [2026]

정상 도메인의 Open Redirect는 피싱 메일이 정상 SaaS URL을 거쳐 가짜 사이트로 향하게 만든다. 로그인·결제·OAuth 콜백·next 파라미터에서 가장 자주 발견된다. 화이트리스트 표준 코드와 4가지 우회 패턴을 정리했다.

↗ 780읽어보기
개인정보 보호2026.05.16

로그 마스킹 누락: PII·카드번호가 평문으로 새는 SaaS 5사례 [2026]

SaaS 운영 로그에서 신용카드 번호·주민번호·전화번호·이메일·API 키가 평문으로 새는 사례가 절반 이상이다. 한국 개인정보보호법은 로그 보관 시 가명·암호화를 요구한다. 표준 마스킹 코드와 5가지 실수를 정리했다.

↗ 1898읽어보기
웹 보안2026.05.15

CSP nonce 잘못 구현: XSS 후방어가 무력화되는 5가지 패턴 [2026]

Content Security Policy의 nonce는 XSS 후방어의 핵심이지만, 70% 이상의 SaaS가 정적 nonce·예측 가능한 nonce·strict-dynamic 누락으로 우회 가능한 상태다. 표준 구현 코드와 5가지 자주 발생하는 실수를 정리했다.

↗ 354읽어보기
AI 코딩 보안2026.05.14

AI 코딩으로 만든 SaaS, 흔히 새는 보안 취약점 7가지 [2026]

AI 코딩 SaaS에서 반복적으로 발견되는 보안 결함은 매번 같다. 시크릿 노출, 인증 우회, 권한 누락, 입력 검증 실패 등 7가지를 GitHub 누설 사례와 함께 정리하고, 30초로 1차 점검하는 방법을 제시한다.

↗ 2670읽어보기
AI 코딩 보안2026.05.12

Mass Assignment 취약점: AI 코딩 CRUD가 만든 관리자 권한 상승 [2026]

AI 도구가 만든 사용자 API에서 is_admin·role 같은 숨은 필드가 PATCH 한 줄에 그대로 열린다. OWASP API3:2023 BOPLA의 본질과, Django·Express·FastAPI·Next.js별 차단 코드를 정리했다.

↗ 1632읽어보기
AI 코딩 보안2026.05.11

AI 코딩으로 만든 웹서비스, API 키부터 새고 있습니다 [2026]

AI 도구가 짜준 코드는 빠르고 그럴듯한데, API 키가 어디에 박혀 있는지 모른 채 배포되는 경우가 절반 이상이다. 30초로 1차 점검하는 방법과, 새고 있다면 즉시 해야 할 4가지를 정리했다.

↗ 2352읽어보기
AI 코딩 보안2026.05.10

GraphQL Introspection: AI가 만든 API 스키마가 통째로 새는 이유 [2026]

AI 도구가 만든 GraphQL 서버는 introspection 이 기본 ON 이라 전체 스키마가 공개된다. 30초 자가 점검, Apollo·Hasura·Yoga 별 차단 코드, depth limit·alias 폭주 대응까지 정리했다.

↗ 2201읽어보기
AI 코딩 보안2026.05.09

npm 공급망 공격 시즌2: Axios·SAP 사고로 본 7천만 다운로드 패키지의 함정 [2026]

2026년 4월 Axios·SAP npm 공격은 주간 7천만 다운로드 의존성까지 침투했다. AI가 자동 설치한 코드의 실제 침해 흐름, lockfile 검증 4단계, CI 차단 스크립트를 정리했다.

↗ 596읽어보기
AI 코딩 보안2026.05.08

Indirect Prompt Injection: AI 에이전트를 조종하는 숨은 명령어 [2026]

AI 에이전트가 읽는 외부 문서·웹페이지·이메일에 심어진 명령어가 결제·데이터 유출을 강제한다. Google과 Unit 42 최신 통계, 4단계 차단 패턴, MCP 시대 체크리스트를 정리했다.

↗ 1934읽어보기
AI 코딩 보안2026.05.07

AI 코딩 도구 권한 우회 모드, PreToolUse 훅으로 운영 사고 막는 법

AI 코딩 도구 권한 우회 모드(--dangerously-skip-permissions)를 켜면 라이브 DB 삭제·git force push가 확인 없이 실행된다. PreToolUse 훅으로 위험 명령 5종을 실행 직전에 차단하면 운영 사고 90%를 막을 수 있다.

↗ 1160읽어보기
AI 보안 사례2026.05.06

AI 보안 검사가 못 잡는 키릴 문자 위장 도메인: IDN 홈그래프 공격 원리와 Python 차단법

AI 도구 자체 LLM 보안 검사가 키릴 문자 단 한 글자를 통과시켰다. FinPred 사건으로 드러난 IDN 홈그래프 공격 원리, 한국 IDN 적용 가능성, Python 3줄 정규화로 막는 실전 방법까지.

↗ 2824읽어보기
공급망 보안2026.05.05

2026년 npm 공급망 공격 4건과 CI/CD 점검 5단계: Bitwarden·SAP·Vercel 사고 분석

2026년 4~5월 Bitwarden CLI·SAP npm·KICS·Vercel OAuth까지 공급망 공격 4건이 연속으로 터졌다. 게시 토큰 하나가 털리면 수천 개 프로젝트가 동시에 감염되는 구조다. npm audit부터 provenance·SBOM·CI 토큰 분리까지 5단계 점검법을 정리했다.

↗ 1762읽어보기
보안 도구 비교2026.05.04

무료 웹 취약점 점검 툴 7선 완전 비교: OWASP ZAP·Nikto·sqlmap·Burp Community (2026)

OWASP ZAP, Nikto, sqlmap, Wapiti, Arachni, Wfuzz, Burp Community — 무료 웹 취약점 점검 툴 7개를 GitHub stars·라이선스·릴리스 주기·한국어 리포트 기준으로 직접 비교했다. 시나리오별 추천과 클라우드형 도구와의 차이점, FAQ까지 정리.

↗ 17265읽어보기
웹 보안 기초2026.05.03

HTTP 보안 헤더 8종 실전 설정: HSTS·CSP·X-Frame부터 Permissions-Policy까지 [2026]

HTTP 보안 헤더 8종은 서버 코드 수정 없이 브라우저 단에서 XSS·클릭재킹·MIME 스니핑을 막는 1차 방어선이다. Mozilla Observatory 기준 전체 웹사이트의 절반 이상이 기본 헤더조차 미설정 상태다. Nginx·Apache·Cloudflare 설정 예시와 RFC 출처까지 정리했다.

↗ 3836읽어보기
인증 보안2026.05.02

웹 로그인 보안 완전 가이드: Brute force 차단·Rate limit·2FA 실전 구현 (2026)

공격자가 새 타깃에서 가장 먼저 두드리는 곳은 로그인 엔드포인트다. OWASP ASVS V2 기준 Brute force 탐지·Nginx Rate limit·TOTP 2FA 3중 레이어 구현 코드와, 다 만들어놓고도 뚫리는 함정 4가지를 정리했다.

↗ 3296읽어보기
웹 보안 실전2026.05.01

파일 업로드 보안: MIME spoof 우회 패턴 4가지와 서버 검증 5단계 실전 가이드 (2026)

파일 업로드 엔드포인트는 RCE·XSS·저장소 폭주의 입구다. 확장자 검사 하나로 막힌다는 착각이 사고를 만든다. OWASP CWE-434 기준 우회 패턴 4가지와 매직바이트 검증부터 메타데이터 stripping까지 5단계를 코드와 함께 정리했다.

↗ 1404읽어보기
AI 보안2026.04.28

기업이 AI 에이전트 도입 전 정해야 할 보안 정책 7가지 (2026)

임직원이 Claude·Cursor·Codex를 회사 PC에 깔기 시작했습니다. 정책 없이 두면 사고는 시점 문제. 보안 담당자가 즉시 적용할 수 있는 AI 에이전트 도입 보안 정책 7가지를 정리했습니다.

↗ 3070읽어보기
보안2026.04.27

AI로 만든 1인 SaaS, 출시 전 30분 보안 자가진단: Mithos 시대 8가지 체크리스트

Mithos가 보안업체에만 풀린 사이, AI 코딩으로 만든 1인 SaaS가 가장 먼저 뚫린다. Supabase RLS · 결제 검증 · 개인정보 동의 등 출시 전 반드시 확인할 8가지를 정리했다.

↗ 734읽어보기
결제 보안2026.04.26

Apple/Google 인앱결제 우회 결제, 영수증 검증으로 막는 법 (2026 가이드)

1인 앱 개발자가 가장 자주 빠지는 함정 — 인앱결제 영수증을 클라이언트에서만 확인하면 우회 결제로 매출 누수가 발생합니다. Apple App Store, Google Play 영수증을 서버에서 검증하는 정확한 절차를 정리했습니다.

↗ 1585읽어보기
🛡 내 사이트, 지금 안전할까요? URL 하나로 30초 무료 점검 · 회원가입·카드 없이 무료 점검 →