대상 선택하기
범위와 프로그램
대상 선택하기은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
버그 바운티 헌팅이란 무엇인가
버그 바운티 헌팅은 소유자가 테스트를 허용한 시스템에서 보안 취약점을 찾고 책임감 있게 보고하여 인정이나 보상을 받는 활동입니다. 이는 합법적이고 권한이 부여된 해킹입니다.
- 프로그램은 범위에 포함되는 항목과 보상 대상을 정의합니다
- HackerOne, Bugcrowd, Intigriti와 같은 플랫폼이 프로그램을 운영합니다
- 기업이 독립적으로 프로그램을 운영하기도 합니다
적절한 대상을 선택하는 것이 바운티를 얻는 것과 시간을 낭비하는 것을 가르는 차이입니다.
범위가 전부입니다
범위는 테스트할 수 있는 자산을 정확히 정의합니다. 범위 밖의 대상을 테스트하는 것은 권한이 없고 효과도 없으며, 이용이 정지되거나 기소될 수 있습니다.
- 범위 내 — 공격할 수 있는 도메인, 앱, API
- 범위 외 — 건드려서는 안 되는 자산
- 제외된 취약점 — 프로그램에서 보상하지 않는 문제 유형
다른 일을 하기 전에 범위를 읽으십시오.
프로그램 정책 읽기
모든 프로그램에는 정책 페이지가 있습니다. 이를 계약서처럼 다루십시오. 다음 핵심 항목을 살펴보아야 합니다.
- 범위 내 및 범위 외 자산 목록
- 심각도별 보상 범위
- 참여 규칙(요청 속도 제한, 자동화된 스캔 금지 등)
- 선의의 연구를 보호하는 면책 조항
정책을 잘못 이해하는 것은 초보자가 가장 흔히 저지르는 실수입니다.
와일드카드 범위와 단일 자산 범위
범위의 폭이 전략을 결정합니다.
- 와일드카드 범위인
*.example.com은 모든 하위 도메인을 포함합니다. 표면이 매우 넓어 정찰 중심의 헌터에게 적합합니다 - 단일 자산 범위인
app.example.com은 좁은 범위이므로 깊이 있는 수동 테스트에 적합합니다
와일드카드는 자동화와 폭을, 단일 자산은 인내심과 깊이를 중시합니다.
# Wildcard scope examples
*.example.com
*.api.example.com
# Single-asset scope examples
shop.example.com
api.example.com/v2VDP와 유료 프로그램
프로그램에는 크게 두 가지 유형이 있습니다.
- VDP (Vulnerability Disclosure Program) — 보고를 받지만 평판이나 감사의 표시만 제공하며 보상금은 지급하지 않습니다
- Bug Bounty (BBP) — 현금 바운티를 지급합니다
VDP는 평판을 쌓는 초보자에게 좋고, 유료 프로그램은 실력을 갖춘 후의 목표입니다. 일부 헌터는 실제 대상을 위험 없이 연습하기 위해 VDP를 활용합니다.
공개 프로그램과 비공개 프로그램
프로그램은 공개형이거나 초대 전용입니다.
- 공개 — 누구나 참여할 수 있지만 경쟁이 치열하고 쉬운 취약점은 이미 사라졌습니다
- 비공개 — 평판과 활동 실적을 바탕으로 초대되며 경쟁이 훨씬 적습니다
공개 프로그램에서 실적을 쌓으면 표면이 더 새로운 수익성 높은 비공개 프로그램에 초대받을 수 있습니다.
자신에게 맞는 대상 고르기
자신의 강점과 인내심에 맞춰 대상을 선택하십시오.
- 웹 앱 로직에 강하다면 복잡한 SaaS 앱을 선택합니다
- 자동화를 좋아한다면 범위가 넓은 와일드카드 프로그램을 선택합니다
- 모바일 역량이 있다면 앱이 범위에 포함된 프로그램을 선택합니다
또한 성숙도도 고려하십시오. 새로 시작한 프로그램에는 쉬운 취약점이 있을 가능성이 높고, 성숙한 프로그램에서는 다른 사람이 놓친 취약점을 찾기 위해 창의성이 필요합니다.
활동 실적과 평판
플랫폼은 사용자의 활동 실적(유효 보고와 무효 보고의 비율)과 평판 점수를 추적합니다. 이는 비공개 초대의 기준이 되며 바운티 배율에도 영향을 줄 수 있습니다.
- 잡음이 많은 보고(오탐)는 활동 실적을 떨어뜨립니다
- 품질이 높고 유효한 보고는 평판을 높입니다
활동 실적을 지키려면 확인했고 영향도 입증할 수 있는 버그만 보고하십시오.
보상표 이해하기
바운티는 심각도에 따라 달라지며, 보통 CVSS와 유사한 등급으로 분류됩니다. 일반적인 표는 다음과 같습니다.
- 치명적 (RCE, 인증 우회) — 가장 높은 보상
- 높음 (SQLi, SSRF, 계정 탈취)
- 중간 (저장형 XSS, IDOR)
- 낮음 (공개 리디렉션, 경미한 정보 유출)
자신이 잘 찾을 수 있는 영향이 큰 버그와 연결되는 자산 유형을 목표로 삼으십시오.
헌팅하는 프로그램 추적하기
진지한 헌터는 프로그램별로 범위 변경 사항, 테스트한 자산, 다시 살펴볼 단서를 기록합니다. 범위는 고정되어 있지 않으며 새 자산이 추가되고 이전 버그가 다시 나타나기도 합니다.
간단한 추적 파일을 사용하면 정리된 상태를 유지하고 같은 대상을 다시 테스트하는 일을 막을 수 있습니다.
# Example program notes layout
programs/
example-com/
scope.txt # current in-scope assets
subdomains.txt # discovered hosts
notes.md # leads, tested endpoints, ideas
reports/ # submitted reports합법성과 윤리 지키기
바운티 초대가 사용자의 유일한 권한입니다. 절대 그 범위를 넘지 마십시오.
- 범위 내 자산만 테스트합니다
- 요청 속도 제한을 지키고 서비스를 방해하는 테스트를 피합니다
- 영향을 입증하는 데 필요한 범위를 넘어 다른 사용자의 데이터를 열람, 변경 또는 빼내지 않습니다
- 프로그램이 허용하기 전에 공개하지 않습니다
면책 보호는 선의로 범위 내에서 수행한 테스트에만 적용됩니다.
빠른 확인
*.example.com이라는 범위의 새 프로그램에 참여했습니다. 이는 어떤 종류의 범위이며, 어떤 전략이 적합한가요?
복습: 대상 선택
버그 바운티 대상을 현명하게 선택하는 방법을 배웠습니다.
- 범위는 계약과 같으므로 무엇이든 테스트하기 전에 읽어야 합니다
- 와일드카드 범위는 정찰과 폭을 중시하고, 단일 자산은 깊이를 중시합니다
- VDP(무보상)와 유료 바운티 프로그램을 구분해야 합니다
- 공개 프로그램에서 평판을 쌓으면 더 새로운 비공개 프로그램에 참여할 수 있습니다
- 확인된 영향도 높은 버그만 보고하여 활동 실적을 지키십시오
다음으로 정찰 규모를 확대하여 더 많은 공격 표면을 찾아보겠습니다.
자주 묻는 질문
“대상 선택하기” 강의는 무료인가요?
네 — “대상 선택하기” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“대상 선택하기”에서 뭘 배우나요?
범위와 프로그램 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“대상 선택하기” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 대상 선택하기
- 대규모 정찰
- 일반적인 버그 찾기
- 훌륭한 보고서 작성하기