실전 작업 흐름
웹 앱을 처음부터 끝까지 테스트합니다
실전 작업 흐름은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
하나로 연결하기
이제 Burp의 개별 도구를 사용할 수 있습니다. 이 레슨에서는 도구를 연결하여 웹 애플리케이션을 테스트하는 현실적인 처음부터 끝까지의 작업 흐름을 구성합니다.
반복 가능한 작업 흐름을 사용하면 철저하게 테스트하고 누락되는 영역을 방지할 수 있습니다.
1단계: 범위 정의
무엇이든 시작하기 전에 참여 규칙에 따라 대상 범위를 설정하십시오. 이렇게 하면 모든 도구가 집중된 상태로 합법적인 범위에서 작동합니다.
Burp 전체에서 '범위 내 항목만' 필터를 활성화하십시오.
Target -> Scope
Include: https://shop.example.com
Exclude: payment.partner.com2단계: 애플리케이션 매핑
내장 브라우저를 사용하여 프록시를 통해 애플리케이션 전체를 탐색하십시오. 클릭할 때마다 Burp가 URL과 매개변수로 구성된 사이트 맵을 만듭니다.
로그인하고 모든 기능을 사용해 보며 모든 양식을 실행하여 맵을 완성하십시오.
3단계: HTTP 기록 검토
HTTP 기록에서 흥미로운 요청을 검토하십시오. ID, 토큰, 파일 업로드 또는 관리자 경로가 포함된 요청이 대상입니다.
이 요청들이 더 깊이 수동으로 테스트할 후보 대상입니다.
Interesting patterns:
/api/order?id=1042
/admin/users
POST /upload
Authorization: Bearer ...4단계: 자동화된 전체 검사
범위 내 사이트 맵에서 Scanner 감사를 시작하여 수동 테스트를 계속하는 동안 명확한 문제를 찾아내십시오.
자동화는 백그라운드에서 실행하게 두고, 여러분은 로직에 집중하십시오.
5단계: 접근 제어 테스트
리소스 ID가 포함된 요청을 Repeater로 가져온 후 ID를 다른 사용자의 ID로 변경하십시오. 해당 사용자의 데이터를 받는다면 IDOR이 있는 것입니다.
Autorize 확장 기능을 사용하면 전체 세션에 걸쳐 이 작업을 자동화할 수 있습니다.
GET /api/order?id=1042 (your order)
-> change to id=1043
-> 200 with another user's order = IDOR6단계: 입력 퍼징
가능성이 있는 매개변수를 Intruder로 보내고 삽입 페이로드로 퍼징하여 SQL 삽입, XSS 및 명령어 삽입을 조사하십시오.
오류 응답이나 반사된 페이로드가 있는지 결과를 확인하십시오.
Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch: 500 errors, reflections7단계: 인증 테스트
로그인 및 세션 로직을 조사하십시오. 취약한 비밀번호, 누락된 속도 제한, 예측 가능한 토큰 및 세션 고정 등을 확인합니다.
Intruder는 자격 증명을 무차별 대입하고, Repeater는 토큰이 발급되고 재사용되는 방식을 조사합니다.
8단계: 모든 결과 확인
각 후보 발견 사항을 Repeater에서 깔끔하게 재현하십시오. 문제를 확인하고 요청 및 응답 증거를 캡처한 다음 심각도를 지정하십시오.
오탐은 기록에 포함되기 전에 삭제하십시오.
9단계: 증거 수집
확인된 각 발견 사항에 대해 정확한 요청과 응답을 저장하고, 영향이 시각적으로 드러나는 경우에는 스크린샷도 저장하십시오.
실제 고객 데이터가 있다면 즉시 삭제하거나 가리십시오.
Save per finding:
- raw request
- raw response (redacted)
- screenshot (if visual)
- CVSS vector10단계: 보고서 작성
확인된 발견 사항을 앞에서 배운 보고서 구조에 입력하십시오. 구조에는 경영진 요약, 위험 표, 상세 발견 사항 및 해결 방안이 포함됩니다.
Burp 작업 흐름은 원자료를 제공하고, 명확한 글쓰기는 그 자료를 가치 있는 결과로 바꿉니다.
빠른 확인
작업 흐름에 대한 이해도를 확인해 보십시오.
복습
처음부터 끝까지 진행하는 Burp 작업 흐름을 배웠습니다.
- 범위를 정의한 다음 프록시를 통해 애플리케이션을 매핑합니다.
- HTTP 기록을 검토하고 Scanner 전체 검사를 실행합니다.
- 접근 제어에는 Repeater를, 퍼징과 인증 테스트에는 Intruder를 사용합니다.
- 모든 결과를 확인하고 가린 증거를 수집합니다.
- 확인된 발견 사항을 구조화된 보고서에 입력합니다.
Burp Suite Mastery 과정을 모두 마쳤습니다.
자주 묻는 질문
“실전 작업 흐름” 강의는 무료인가요?
네 — “실전 작업 흐름” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“실전 작업 흐름”에서 뭘 배우나요?
웹 앱을 처음부터 끝까지 테스트합니다 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“실전 작업 흐름” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 프록시와 가로채기
- 리피터와 인트루더
- 스캐너와 확장 기능
- 실전 작업 흐름