# 웹 취약점 진단과 침투 테스트

[원문](https://www.linkymeadow.com/w/aad22f/)

마지막 수정: 2026-10-05 23:10 (KST)

취약점 진단(Vulnerability Assessment)은 결함을 식별·평가하는 작업이고, 침투 테스트는 합의한 범위에서 공격 가능성과 영향을 검증하는 작업입니다. 실행 중인 애플리케이션을 외부에서 점검하는 DAST와 자동 스캐너는 이 과정에 사용할 수 있는 방법·도구입니다.

대상·계정·허용 동작·기간·중단 조건을 정한 뒤 테스트하며, 자동 경고는 오탐 여부와 재현 조건을 확인할 출발점으로 사용합니다. 보고서에는 관찰 사실, 재현 조건, 영향, 수정 방안과 재검증 결과를 구분합니다.

## 평가 계획과 테스트 항목

- [Technical Guide to Information Security Testing and Assessment — NIST SP 800-115](https://csrc.nist.gov/pubs/sp/800/115/final) · 영문

  보안 평가의 준비·수행·결과 분석·완화 조치와 테스트 기법의 장점·한계를 다룬 2008년 지침입니다.
- [Web Security Testing Guide 4.2 — OWASP](https://wstg.owasp.org/v4.2/) · 영문

  정보 수집·설정·인증·인가·세션·입력 검증·업무 로직 등 분야별 웹 테스트 항목을 제공합니다.
- [Application Security Verification Standard — OWASP](https://owasp.org/projects/asvs) · 영문

  애플리케이션의 보안 통제가 충족해야 할 검증 요구사항을 제공해 점검 범위와 완료 기준을 정하는 데 활용할 수 있습니다.

## 도구와 수동 검증 흐름

- [Getting Started — ZAP](https://www.zaproxy.org/getting-started/) · 영문

  프록시를 통한 요청·응답 분석, 수동 탐색, 수동적 분석과 능동 스캔, 경고 확인의 차이를 설명합니다.
- [Penetration testing workflow — PortSwigger](https://portswigger.net/burp/documentation/desktop/testing-workflow) · 영문

  Burp Suite로 테스트 범위를 정하고 사이트 구조·공격 표면을 분석한 뒤 취약점을 검증하는 흐름을 안내합니다.

## 연관 문서

- [웹 정찰과 취약점 분석](https://www.linkymeadow.com/w/a83f3c/)
- [취약점 정보와 위험도 평가](https://www.linkymeadow.com/w/73543d/)
- [웹 보안 실습 환경](https://www.linkymeadow.com/w/bb31ac/)
- [취약점 제보와 공개](https://www.linkymeadow.com/w/dede49/)
- [소프트웨어 테스트](https://www.linkymeadow.com/w/ac7642/)
