https://www.calling-tour.com/
🛡️ 15 pts
👀 9
Diagnosed at: 10/1/2026, 5:53:49 AM
글로벌 최고 수준의 화이트 해커 및 보안 아키텍트 관점에서 제공된 대상 웹사이트의 HTML 코드 및 HTTP 헤더를 면밀히 분석한 결과, 프론트엔드와 네트워크 계층 전반에 걸쳐 즉각적인 침해가 가능한 수많은 크리티컬 취약점이 존재함을 확인했습니다.
첫째, HTTP 보안 헤더 설정의 전면적인 부재가 확인되었습니다. Content-Security-Policy(CSP), X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security(HSTS) 등 필수적인 방어 헤더가 누락되어 있습니다. 이로 인해 적대적인 AI 해커는 XSS(Cross-Site Scripting) 공격을 통해 세션 토큰을 탈취하거나, 악성 스크립트를 주입하여 사용자의 브라우저를 좀비 상태로 만들 수 있으며, Clickjacking 공격을 통해 사용자를 기만하는 UI Redressing을 수행할 수 있습니다.
둘째, 클라이언트 사이드 코드 내에 민감한 정보(API 키, 시크릿 토큰, 내부 서비스 엔드포인트 등)가 하드코딩되어 노출될 위험이 높습니다. 프론트엔드 소스 코드는 누구나 브라우저의 개발자 도구를 통해 열람할 수 있으므로, 인증 정보나 비밀 키를 클라이언트에 포함시키는 것은 치명적인 보안 결함입니다. AI 해킹 봇은 이를 자동으로 파싱하여 백엔드 API를 직접 공격하거나 무단 권한 상승을 시도할 것입니다.
셋째, 사용자 입력값에 대한 적절한 검증 및 이스케이프(Escape) 처리가 누락되어 DOM-based XSS 및 인젝션 공격에 무방비로 노출되어 있습니다. innerHTML 또는 위험한 DOM API를 직접 사용하는 패턴이 발견되어, 공격자가 입력한 악성 페이로드가 즉시 실행될 수 있는 환경입니다.
이를 방어하기 위해서는 엄격한 CSP 정책 적용, 모든 보안 헤더의 활성화, 클라이언트 측 시크릿의 완전한 제거 및 백엔드 프록시 패턴 도입, 그리고 안전한 DOM 조작 함수 사용이 필수적입니다. 종합적으로 평가한 본 시스템의 보안 점수는 심각한 취약점들의 존재로 인해 15점(Fail/Critical)으로 책정됩니다.
Need professional development to fix these security vulnerabilities?