Thumbnail

https://www.calling-tour.com/

🛡️ 65점 👀 2

진단 일시: 2026. 10. 2. AM 2:05:36

글로벌 최고 수준의 화이트 해커이자 보안 아키텍트의 관점에서 제공된 대상 웹사이트의 HTML 코드와 HTTP 헤더를 면밀히 분석하였습니다. 본 분석은 프론트엔드 단과 네트워크 단에서 적대적인 AI 해커가 자동화된 스크립트를 통해 악용할 수 있는 공격 표면(Attack Surface)을 식별하는 데 초점을 맞추었습니다. 분석 결과, 현재 대상 시스템은 치명적인 자격 증명(API 키, 시크릿 토큰 등)의 평문 노출이나 즉각적인 원격 코드 실행(RCE)으로 이어질 수 있는 심각한 취약점은 발견되지 않았습니다. 그러나 웹 보안의 현대적 표준인 핵심 보안 헤더(Content-Security-Policy, Strict-Transport-Security 등)가 완전히 누락되어 있음을 확인했습니다. 이는 엄격한 채점 기준에 따라, 치명적 결함은 없으나 보안 헤더의 부재로 인해 외부 스크립트 주입, 중간자 공격(MitM), 클릭재킹(Clickjacking) 등의 위협에 노출되어 있음을 의미합니다. 구체적으로 HTTP 응답 헤더에 X-Frame-Options, X-Content-Type-Options, CSP 등의 방어 메커니즘이 전혀 정의되어 있지 않습니다. 이로 인해 적대적 AI 해커는 악성 iframe을 이용한 사용자 인터페이스 오버레이 공격을 수행할 수 있으며, 잠재적인 크로스 사이트 스크립팅(XSS) 페이로드가 실행될 경우 이를 차단할 브라우저 수준의 정책이 부재한 상태입니다. 또한, HTTPS 강제화를 위한 HSTS 헤더가 없어 다운그레이드 공격의 위험이 존재합니다. 이러한 보안 공백을 메우기 위해, 본 리포트에서는 브라우저의 보안 기능을 극대화할 수 있는 강력한 HTTP 보안 헤더 세트를 도출하였습니다. CSP를 통해 허용된 소스(Self 및 신뢰된 도메인) 외의 스크립트 실행을 원천 차단하고, HSTS를 통해 전송 구간의 안전성을 보장하며, X-Frame-Options와 X-Content-Type-Options를 설정하여 각각 클릭재킹과 MIME 스니핑 공격을 방어해야 합니다. 개발팀은 본 진단 리포트에서 제시하는 보안 제안 코드를 즉시 적용하여 프론트엔드 및 네트워크 방어 체계를 강화해야 합니다.
취약한 코드/헤더 (Original)
// 1. Content-Security-Policy (CSP) 헤더 누락
[Headers] 
Content-Security-Policy: 미정의

// 2. Strict-Transport-Security (HSTS) 헤더 누락
[Headers] 
Strict-Transport-Security: 미정의

// 3. X-Frame-Options 헤더 누락
[Headers] 
X-Frame-Options: 미정의

// 4. X-Content-Type-Options 헤더 누락
[Headers] 
X-Content-Type-Options: 미정의
보안 제안 코드 (Optimized)
// 1. Content-Security-Policy (CSP) 보안 헤더 적용
[Headers] 
Content-Security-Policy: default-src 'self'; script-src 'self' https://trusted-cdn.com; object-src 'none';

// 2. Strict-Transport-Security (HSTS) 보안 헤더 적용
[Headers] 
Strict-Transport-Security: max-age=63072000; includeSubDomains; preload

// 3. X-Frame-Options 보안 헤더 적용 (클릭재킹 방어)
[Headers] 
X-Frame-Options: DENY

// 4. X-Content-Type-Options 보안 헤더 적용 (MIME 스니핑 방어)
[Headers] 
X-Content-Type-Options: nosniff

안티해킹 점검 결과에 따른 프론트엔드/백엔드 보안 취약점 보완 개발이 필요하신가요?