# 웹 정찰과 취약점 분석

[원문](https://www.linkymeadow.com/w/a83f3c/)

마지막 수정: 2026-10-05 23:10 (KST)

웹사이트의 공개 정보와 응답으로 구성을 파악하는 일은 정찰(Reconnaissance), 기술 식별(Fingerprinting), 구조 분석과 연결됩니다. 결함을 찾고 평가하는 일은 취약점 진단이며, 허가된 범위에서 공격 가능성과 영향을 검증하는 작업은 침투 테스트(Penetration Testing)에 해당합니다.

알려진 취약점을 실제로 이용하는 행위는 취약점 악용(Exploitation)이라고 합니다. 취약점 정보를 조회한 것, 취약점이 의심되는 것, 재현에 성공한 것, 데이터가 노출되거나 외부로 반출된 것은 서로 다른 결과입니다.

## 주제별 문서

- [웹 정찰과 공격 표면 분석](https://www.linkymeadow.com/w/48b2f9/)

  OSINT·수동적 정찰·능동적 탐색·자산 열거의 차이와 외부에 노출된 도메인·서비스를 파악하는 자료입니다.
- [웹사이트 구조 분석과 기술 식별](https://www.linkymeadow.com/w/e53f61/)

  HTTP·브라우저 개발자 도구·JavaScript·소스 맵으로 관찰할 수 있는 구조와 추정의 한계를 다룹니다.
- [취약점 정보와 위험도 평가](https://www.linkymeadow.com/w/73543d/)

  CVE·CWE·CVSS·EPSS·KEV를 구분하고 제품·버전·설정·노출 조건을 대조하는 자료입니다.
- [웹 취약점 진단과 침투 테스트](https://www.linkymeadow.com/w/aad22f/)

  테스트 범위 설정, 자동 진단과 수동 검증, 결과 기록·수정·재검증의 방법론을 모았습니다.
- [정보 노출과 데이터 접근 취약점](https://www.linkymeadow.com/w/3e9fc6/)

  정보 누출, IDOR·BOLA, SQL 인젝션과 경로 탐색을 정보 접근 실패의 유형으로 살펴봅니다.
- [웹 보안 실습 환경](https://www.linkymeadow.com/w/bb31ac/)

  학습용으로 취약점을 구성한 웹 애플리케이션과 온라인 실습 자료입니다.
- [취약점 제보와 공개](https://www.linkymeadow.com/w/dede49/)

  취약점 제보 정책, 조율된 공개, 버그 바운티와 security.txt를 이해하기 위한 자료입니다.

## 보안 테스트의 전체 기준

- [Web Security Testing Guide 4.2 — OWASP](https://wstg.owasp.org/v4.2/) · 영문

  정보 수집부터 인증·인가·입력 검증·업무 로직까지 웹 보안 테스트의 분야와 점검 항목을 제공합니다.
- [Technical Guide to Information Security Testing and Assessment — NIST SP 800-115](https://csrc.nist.gov/pubs/sp/800/115/final) · 영문

  2008년 발행된 보안 평가 지침으로 테스트 계획·수행·결과 분석·완화 조치와 각 기법의 장단점을 설명합니다.

## 공격 행위 분류

- [Exploit Public-Facing Application — MITRE ATT\&CK T1190](https://attack.mitre.org/techniques/T1190/) · 영문

  인터넷에 노출된 애플리케이션의 결함이나 설정 오류를 이용해 초기 접근을 얻는 공격을 분류합니다.
- [Collection — MITRE ATT\&CK TA0009](https://attack.mitre.org/tactics/TA0009/) · 영문

  공격자가 목표에 필요한 데이터를 모으는 행위와 그 정보원을 분류합니다.
- [Exfiltration — MITRE ATT\&CK TA0010](https://attack.mitre.org/tactics/TA0010/) · 영문

  수집한 데이터를 대상 환경 밖으로 반출하는 행위를 분류하며 정보 수집과의 차이를 살펴볼 수 있습니다.

## 연관 문서

- [웹·브라우저 보안](https://www.linkymeadow.com/w/ff79f4/)
- [API 보안](https://www.linkymeadow.com/w/63f1cf/)
- [위협 모델링](https://www.linkymeadow.com/w/8e9d42/)
- [보안 로그와 탐지](https://www.linkymeadow.com/w/1b71e1/)
- [침해 사고 대응과 복구](https://www.linkymeadow.com/w/8ac2ad/)
