증거로 시작해, 재검증으로 끝납니다.
탐지 → 실제 경계 공격 → 수정 검토 → 재검증 → Deployment Security Snapshot
UI CONCEPT · 실제 검증 실행 없음
FROM FINDING TO PROOF
발견에서 끝나지 않는 보안.
취약점을 찾는 데서 끝나지 않습니다.
같은 공격을 다시 실행해 실제로 막혔는지 확인합니다.
Detect
보호할 리소스를 찾고
Attack
실제 권한 경계를 검증하고
Fix
증거 기반 수정안을 검토하고
Retest
같은 공격을 다시 실행하고
Passport
현재 배포의 출고 여부를 확인합니다
OWNERSHIP BOUNDARY
소유권 경계, 두 단계로 나뉩니다.
공개 점검: 가입 없이 공개 영역 확인
공개 HTTP 응답, 보안 헤더, client bundle 및 source map · 예시 범위.
정밀·공격형 검증: 사이트 소유권 확인 후
소유자가 직접 확인한 대상에만 진행합니다.
- 소유권 확인 전에는 공격형 검증을 실행하지 않습니다 · 예시
- 실제 고객 데이터는 공격 테스트 대상으로 사용하지 않습니다 · 예시
STAGE OUTPUTS
단계별 산출물
각 단계가 남기는 기록 · 예시.
Detect
Finding
보호할 리소스를 찾고
Attack
Evidence
실제 권한 경계를 검증하고
Fix
승인된 수정안
증거 기반 수정안을 검토하고
Retest
재검증 Evidence
같은 공격을 다시 실행하고
Passport
ALLOW / HOLD
현재 배포의 출고 여부를 확인합니다
GROUND RULES
바뀌지 않는 세 가지 원칙.
증거 없으면 PASS 없음
확인된 기록 없이는 어떤 단계도 완료로 표시하지 않습니다.
수정만 하고 재검증하지 않으면 완료 아님
같은 검증이 수정 뒤에 다시 실행되어야 합니다.
PASS는 특정 배포와 검증 범위에 한정
결과는 해당 배포와 확인된 범위에만 적용됩니다.
원칙은 이 흐름의 기준을 보여주는 설명입니다 · UI CONCEPT · 이 화면에서 실제 검증은 실행되지 않습니다.
VERIFY THE BOUNDARIES
설정이 아닌, 실제 경계를 확인합니다.
고객 데이터부터 AI Action까지. 검증된 범위와 미검증 영역을 구분합니다.
RLS / Data Boundary
다른 고객의 데이터가 보이지 않는지
Storage
Private 파일 접근이 차단되는지
RPC / Functions
일반 사용자의 관리자 호출을 막는지
Secret Exposure
공개 코드에 비밀키가 노출되는지
Preview Isolation
테스트 배포가 운영 데이터와 분리되는지
Identity / Login
세션과 사용자 권한이 유효한지
Backup / Recovery
백업을 실제로 복원할 수 있는지
Audit / Alert
중요한 접근이 기록되고 전달되는지
Supply Chain
의존성과 배포 경로를 신뢰할 수 있는지
AI Action
AI Tool도 서버 권한을 지키는지