0Pricing
Cyber Security Academy · 강의

실전 작업 흐름

웹 앱을 처음부터 끝까지 테스트합니다

실전 작업 흐름은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

하나로 연결하기

이제 Burp의 개별 도구를 사용할 수 있습니다. 이 레슨에서는 도구를 연결하여 웹 애플리케이션을 테스트하는 현실적인 처음부터 끝까지의 작업 흐름을 구성합니다.

반복 가능한 작업 흐름을 사용하면 철저하게 테스트하고 누락되는 영역을 방지할 수 있습니다.

1단계: 범위 정의

무엇이든 시작하기 전에 참여 규칙에 따라 대상 범위를 설정하십시오. 이렇게 하면 모든 도구가 집중된 상태로 합법적인 범위에서 작동합니다.

Burp 전체에서 '범위 내 항목만' 필터를 활성화하십시오.

Target -> Scope
  Include: https://shop.example.com
  Exclude: payment.partner.com

2단계: 애플리케이션 매핑

내장 브라우저를 사용하여 프록시를 통해 애플리케이션 전체를 탐색하십시오. 클릭할 때마다 Burp가 URL과 매개변수로 구성된 사이트 맵을 만듭니다.

로그인하고 모든 기능을 사용해 보며 모든 양식을 실행하여 맵을 완성하십시오.

3단계: HTTP 기록 검토

HTTP 기록에서 흥미로운 요청을 검토하십시오. ID, 토큰, 파일 업로드 또는 관리자 경로가 포함된 요청이 대상입니다.

이 요청들이 더 깊이 수동으로 테스트할 후보 대상입니다.

Interesting patterns:
  /api/order?id=1042
  /admin/users
  POST /upload
  Authorization: Bearer ...

4단계: 자동화된 전체 검사

범위 내 사이트 맵에서 Scanner 감사를 시작하여 수동 테스트를 계속하는 동안 명확한 문제를 찾아내십시오.

자동화는 백그라운드에서 실행하게 두고, 여러분은 로직에 집중하십시오.

5단계: 접근 제어 테스트

리소스 ID가 포함된 요청을 Repeater로 가져온 후 ID를 다른 사용자의 ID로 변경하십시오. 해당 사용자의 데이터를 받는다면 IDOR이 있는 것입니다.

Autorize 확장 기능을 사용하면 전체 세션에 걸쳐 이 작업을 자동화할 수 있습니다.

GET /api/order?id=1042  (your order)
-> change to id=1043
-> 200 with another user's order = IDOR

6단계: 입력 퍼징

가능성이 있는 매개변수를 Intruder로 보내고 삽입 페이로드로 퍼징하여 SQL 삽입, XSS 및 명령어 삽입을 조사하십시오.

오류 응답이나 반사된 페이로드가 있는지 결과를 확인하십시오.

Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch:    500 errors, reflections

7단계: 인증 테스트

로그인 및 세션 로직을 조사하십시오. 취약한 비밀번호, 누락된 속도 제한, 예측 가능한 토큰 및 세션 고정 등을 확인합니다.

Intruder는 자격 증명을 무차별 대입하고, Repeater는 토큰이 발급되고 재사용되는 방식을 조사합니다.

8단계: 모든 결과 확인

각 후보 발견 사항을 Repeater에서 깔끔하게 재현하십시오. 문제를 확인하고 요청 및 응답 증거를 캡처한 다음 심각도를 지정하십시오.

오탐은 기록에 포함되기 전에 삭제하십시오.

9단계: 증거 수집

확인된 각 발견 사항에 대해 정확한 요청과 응답을 저장하고, 영향이 시각적으로 드러나는 경우에는 스크린샷도 저장하십시오.

실제 고객 데이터가 있다면 즉시 삭제하거나 가리십시오.

Save per finding:
  - raw request
  - raw response (redacted)
  - screenshot (if visual)
  - CVSS vector

10단계: 보고서 작성

확인된 발견 사항을 앞에서 배운 보고서 구조에 입력하십시오. 구조에는 경영진 요약, 위험 표, 상세 발견 사항 및 해결 방안이 포함됩니다.

Burp 작업 흐름은 원자료를 제공하고, 명확한 글쓰기는 그 자료를 가치 있는 결과로 바꿉니다.

빠른 확인

작업 흐름에 대한 이해도를 확인해 보십시오.

복습

처음부터 끝까지 진행하는 Burp 작업 흐름을 배웠습니다.

  • 범위를 정의한 다음 프록시를 통해 애플리케이션을 매핑합니다.
  • HTTP 기록을 검토하고 Scanner 전체 검사를 실행합니다.
  • 접근 제어에는 Repeater를, 퍼징과 인증 테스트에는 Intruder를 사용합니다.
  • 모든 결과를 확인하고 가린 증거를 수집합니다.
  • 확인된 발견 사항을 구조화된 보고서에 입력합니다.

Burp Suite Mastery 과정을 모두 마쳤습니다.

자주 묻는 질문

“실전 작업 흐름” 강의는 무료인가요?

네 — “실전 작업 흐름” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“실전 작업 흐름”에서 뭘 배우나요?

웹 앱을 처음부터 끝까지 테스트합니다 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“실전 작업 흐름” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 프록시와 가로채기
  2. 리피터와 인트루더
  3. 스캐너와 확장 기능
  4. 실전 작업 흐름
← Cyber Security Academy(으)로 돌아가기