ProofMoa.
THE PROOFMOA LOOP

증거로 시작해, 재검증으로 끝납니다.

탐지 → 실제 경계 공격 → 수정 검토 → 재검증 → Deployment Security Snapshot

UI CONCEPT · 실제 검증 실행 없음

FROM FINDING TO PROOF

발견에서 끝나지 않는 보안.

취약점을 찾는 데서 끝나지 않습니다.
같은 공격을 다시 실행해 실제로 막혔는지 확인합니다.

01

Detect

보호할 리소스를 찾고

02

Attack

실제 권한 경계를 검증하고

03

Fix

증거 기반 수정안을 검토하고

04

Retest

같은 공격을 다시 실행하고

05

Passport

현재 배포의 출고 여부를 확인합니다

OWNERSHIP BOUNDARY

소유권 경계, 두 단계로 나뉩니다.

01

공개 점검: 가입 없이 공개 영역 확인

공개 HTTP 응답, 보안 헤더, client bundle 및 source map · 예시 범위.

02

정밀·공격형 검증: 사이트 소유권 확인 후

소유자가 직접 확인한 대상에만 진행합니다.

  • 소유권 확인 전에는 공격형 검증을 실행하지 않습니다 · 예시
  • 실제 고객 데이터는 공격 테스트 대상으로 사용하지 않습니다 · 예시

STAGE OUTPUTS

단계별 산출물

각 단계가 남기는 기록 · 예시.

01

Detect

Finding

보호할 리소스를 찾고

02

Attack

Evidence

실제 권한 경계를 검증하고

03

Fix

승인된 수정안

증거 기반 수정안을 검토하고

04

Retest

재검증 Evidence

같은 공격을 다시 실행하고

05

Passport

ALLOW / HOLD

현재 배포의 출고 여부를 확인합니다

GROUND RULES

바뀌지 않는 세 가지 원칙.

증거 없으면 PASS 없음

확인된 기록 없이는 어떤 단계도 완료로 표시하지 않습니다.

수정만 하고 재검증하지 않으면 완료 아님

같은 검증이 수정 뒤에 다시 실행되어야 합니다.

PASS는 특정 배포와 검증 범위에 한정

결과는 해당 배포와 확인된 범위에만 적용됩니다.

원칙은 이 흐름의 기준을 보여주는 설명입니다 · UI CONCEPT · 이 화면에서 실제 검증은 실행되지 않습니다.

VERIFY THE BOUNDARIES

설정이 아닌, 실제 경계를 확인합니다.

고객 데이터부터 AI Action까지. 검증된 범위와 미검증 영역을 구분합니다.

RLS / Data Boundary

다른 고객의 데이터가 보이지 않는지

Storage

Private 파일 접근이 차단되는지

RPC / Functions

일반 사용자의 관리자 호출을 막는지

Secret Exposure

공개 코드에 비밀키가 노출되는지

Preview Isolation

테스트 배포가 운영 데이터와 분리되는지

Identity / Login

세션과 사용자 권한이 유효한지

Backup / Recovery

백업을 실제로 복원할 수 있는지

Audit / Alert

중요한 접근이 기록되고 전달되는지

Supply Chain

의존성과 배포 경로를 신뢰할 수 있는지

AI Action

AI Tool도 서버 권한을 지키는지