0Pricing
Ethical Hacking Academy · 강의

Scanner

자동화된 테스트

Scanner은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

Burp Scanner 개요

Burp Scanner(Burp Suite Professional에서 사용 가능)는 웹 애플리케이션을 자동으로 크롤링하고 SQL 삽입, XSS 및 잘못된 구성과 같은 취약점을 테스트합니다. 이는 수동 테스트를 보완하지만 — 절대 대체하지는 않습니다.

크롤링 및 감사 단계

검사는 두 단계로 진행됩니다. 크롤링 단계에서는 링크를 따라가고 양식을 제출하여 콘텐츠를 찾고 사이트 맵을 작성합니다. 그런 다음 감사 단계에서 각 위치에 맞게 만든 페이로드를 보내 취약점을 탐지합니다.

검사 시작

사이트 맵에서 대상을 마우스 오른쪽 버튼으로 클릭하고 Scan을 선택하거나 대시보드에서 새 검사를 시작하십시오. 포함할 URL로 범위를 정하고, 깊이와 공격성을 제어하는 검사 구성을 선택합니다.

Dashboard -> New scan
  URLs to scan: https://target.local/
  Scan type: Crawl and audit

검사 구성

구성은 검사 범위와 속도 및 불필요한 트래픽 사이의 균형을 조정합니다. 감사 검사는 수동적 검사만 수행하거나, 가벼운 능동 검사 또는 정밀 검사를 수행하도록 제한할 수 있습니다. 크롤링 제한을 설정하면 Burp가 따라갈 깊이와 링크 수를 제한할 수 있습니다.

Audit configuration:
  - Passive only (no payloads sent)
  - Light active
  - Deep / thorough

수동 스캔과 능동 스캔

수동 스캔은 이미 캡처된 트래픽만 분석하므로 추가 요청을 보내지 않아 안전하고 조용합니다. 능동 스캔은 페이로드를 삽입하기 때문에 데이터를 변경하거나 부수 효과를 일으킬 수 있습니다. 능동 스캔은 허가를 받은 경우에만 사용하십시오.

인증된 스캔

대부분의 중요한 기능은 로그인 뒤에 있습니다. 세션 처리 규칙이나 기록된 로그인 시퀀스를 버프에 제공하면 스캐너가 인증 상태를 유지하면서 보호된 페이지에 접근할 수 있습니다.

Project options -> Sessions -> Add macro
  Record login request sequence
  Use cookie jar for session tokens

문제 목록 읽기

발견된 항목은 문제로 표시되며, 각 문제에는 심각도(높음/중간/낮음/정보)와 신뢰도(확실/높음/잠정)가 지정됩니다. 버프는 모든 문제에 대해 요청 및 응답 증거와 해결 방법을 제공합니다.

심각도와 신뢰도

먼저 심각도가 높고 신뢰도가 확실한 문제를 우선 처리하십시오. "잠정" 발견 항목은 보고하기 전에 수동으로 검증해야 합니다. 스캐너는 오탐을 만들어 낼 수 있으며, 불필요한 보고가 많아지면 신뢰도가 떨어집니다.

발견 항목 수동 검증

스캐너를 무조건 믿어서는 안 됩니다. 보고된 문제의 요청을 가져와 리피터로 보내고, 취약점을 직접 재현하십시오. 보고서에 포함하기 전에 페이로드가 실제로 해당 동작을 유발하는지 확인하십시오.

Issue -> Request -> Send to Repeater
# reproduce the injection manually

실시간 스캔과 감사 전용 스캔

버프는 탐색 중 실시간으로 스캔할 수도 있고(프록시를 거친 트래픽의 수동 분석), 전용 감사를 실행할 수도 있습니다. 실시간 수동 스캔은 수동 탐색 중 유용하고, 전체 감사는 자동화된 범위를 철저히 확인할 때 사용합니다.

제한과 책임 있는 사용

자동화된 스캔은 많은 요청을 보내 데이터를 손상시키거나 이메일을 발송하거나 서비스 중단을 일으킬 수 있습니다. 고객과 일정을 조율하고 가능한 한 운영 환경은 피하며, 권한이 부여된 범위를 벗어난 시스템은 절대 스캔하지 마십시오.

빠른 확인

Scanner 지식을 테스트해 보십시오.

복습

버프 Scanner의 작동 방식을 배웠습니다.

  • 두 단계: 크롤링(탐색), 그다음 감사(테스트)
  • 수동 = 조용한 분석, 능동 = 페이로드 삽입
  • 문제에는 심각도와 신뢰도가 부여됨
  • 오탐을 피하려면 항상 리피터에서 발견 항목을 수동으로 검증해야 함

다음 학습 내용: 확장 기능으로 버프 확장하기

자주 묻는 질문

“Scanner” 강의는 무료인가요?

네 — “Scanner” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“Scanner”에서 뭘 배우나요?

자동화된 테스트 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“Scanner” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 프록시와 가로채기
  2. Repeater와 Intruder
  3. Scanner
  4. 확장 기능
← Ethical Hacking Academy(으)로 돌아가기