스캐너와 확장 기능
테스트를 자동화합니다
스캐너와 확장 기능은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
Scanner로 자동화하기
Burp의 Scanner는 애플리케이션에서 일반적인 취약점을 자동으로 테스트하므로, 더 어려운 수동 논리 결함에 집중할 수 있습니다.
Community 에디션에는 없으며 Burp Suite Professional 및 Enterprise 에디션에서 사용할 수 있습니다.
크롤링 및 감사
Burp 스캔은 두 단계로 진행됩니다. 크롤링은 애플리케이션의 페이지와 입력을 찾아내고, 감사는 발견된 각 입력을 테스트하여 취약점을 찾습니다.
크롤링만 실행하거나 감사만 실행하거나 둘 다 실행할 수 있습니다.
Scan phases:
1. Crawl -> map URLs, forms, params
2. Audit -> test inputs for issues수동 스캔과 능동 스캔
수동 스캔은 사용자가 생성한 트래픽을 관찰하기만 하므로 안전하고 조용하게 진행됩니다. 능동 스캔은 조작한 페이로드를 전송하며 서버 상태를 변경할 수 있습니다.
가능하면 권한이 부여된 비운영 대상에 대해서만 능동 스캔을 사용하십시오.
스캔 시작
대시보드에서 URL을 사용하여 스캔을 시작하거나 대상 사이트 맵의 항목을 마우스 오른쪽 버튼으로 클릭한 후 '스캔'을 선택할 수 있습니다.
스캔 범위를 좁게 설정하여 범위 밖의 시스템으로 이동하지 않도록 하십시오.
Dashboard -> New scan
URLs to scan: https://app.example.com
Scope: in-scope only스캔 문제 읽기
발견 사항은 심각도와 신뢰도 등급과 함께 문제 활동 목록에 표시됩니다.
신뢰도는 중요합니다. '확정'으로 표시된 SQL 삽입은 '잠정'으로 표시된 것보다 신뢰할 수 있으므로 먼저 확인해야 합니다.
Issue Severity Confidence
SQL injection High Firm
Reflected XSS Medium Certain
Clickjacking Low Tentative맹목적으로 신뢰하지 말고 확인하기
자동화된 스캐너는 오탐을 생성할 수 있습니다. 보고서에 포함하기 전에 Repeater에서 보고된 문제를 항상 재현하십시오.
발견 사항에는 스캐너가 아니라 여러분의 이름이 기록됩니다.
스캐너가 놓치는 것
스캐너는 패턴 기반 버그를 잘 찾아내지만 비즈니스 로직 결함은 놓칩니다. 예를 들어 잘못된 접근 제어, 가격 조작, 절차 우회 등이 있습니다.
이러한 문제에는 사람의 추론이 필요하므로 스캔은 테스트의 전부가 아니라 시작점입니다.
BApp Store
Burp의 기능은 Extensions 탭 안에 있는 커뮤니티 및 공식 확장 기능 마켓플레이스인 BApp Store를 통해 확장됩니다.
확장 기능은 새로운 스캔 검사, 디코더 및 통합 기능을 추가합니다.
인기 있는 확장 기능
진지하게 테스트하려면 거의 필수적인 확장 기능이 몇 가지 있습니다.
- Logger++: 고급 요청 기록
- Autorize: 자동화된 접근 제어 테스트
- Active Scan++: 추가 스캔 검사
- JSON Web Tokens: JWT 편집
직접 작성하기
Montoya API를 사용하여 Java, Python(Jython을 통해) 또는 Kotlin으로 사용자 지정 확장 기능을 작성할 수 있습니다.
사용자 지정 확장 기능을 사용하면 테스트 중인 애플리케이션에 특화된 로직을 자동화할 수 있습니다.
Extension APIs:
- Montoya API (current)
- Languages: Java, Python (Jython),
Kotlin자동화와 기술 결합하기
전문가의 작업 방식은 두 가지를 결합합니다. Scanner와 확장 기능으로 명확한 문제를 훑어내게 한 다음, 논리 결함과 스캐너 출력 확인에 시간을 사용하십시오.
자동화는 검사 범위를 넓히고, 사람의 판단은 깊은 버그를 찾아냅니다.
빠른 확인
Scanner와 확장 기능에 대한 이해도를 확인해 보십시오.
복습
Scanner와 확장 기능으로 테스트를 자동화하는 방법을 배웠습니다.
- Scanner는 크롤링한 다음 감사하며, 수동 스캔은 안전하고 능동 스캔은 페이로드를 전송합니다.
- 문제에는 심각도와 신뢰도가 표시되므로 Repeater에서 항상 확인하십시오.
- 스캐너는 비즈니스 로직 결함을 놓칩니다.
- BApp Store에서 Autorize와 Logger++ 같은 확장 기능을 추가할 수 있습니다.
- Montoya API를 통해 사용자 지정 확장 기능을 작성할 수 있습니다.
다음에는 처음부터 끝까지 전체 웹 애플리케이션 테스트를 실행합니다.
자주 묻는 질문
“스캐너와 확장 기능” 강의는 무료인가요?
네 — “스캐너와 확장 기능” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“스캐너와 확장 기능”에서 뭘 배우나요?
테스트를 자동화합니다 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“스캐너와 확장 기능” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.