본문 바로가기
SENTRIX / AI 심화 취약점 진단 자동화 + 레드팀 정보보호 공시 · ISMS-P 대응

AI 모의해킹,
공격 경로를 검증합니다.

AI로 공격 경로 탐색. 레드팀으로 실제 검증.
권한·결제·데이터 유출까지, 연결된 위험을 찾습니다.

  • 웹·API 공격 경로
  • 권한·결제 로직
  • LLM·AI 에이전트
이런 팀에
AI·복잡한 웹서비스출시 전 · 기능 확장 · 보안 심사
받는 결과
공격 경로·수정 가이드재현 근거 · 위험도 · 재점검
시작 방법
대상·일정 상담범위별 견적 · 영업일 기준 24시간 내 회신

다른 서비스와 범위·산출물 비교 →

FREE TRIAL — 기업 대상

웹 서비스 1개, AI 웹진단 1회 무료

기업(사업자) 웹 서비스 1개를 대상으로 AI 웹진단을 1회 무료로 제공합니다. AI 분석 결과를 전문가가 요약한 리포트를 드리며, 로그인 이후 권한·비즈니스 로직까지 보는 심화(수동 검증) 진단은 결과 상담에서 범위를 협의합니다. 신청 검토 후 일정을 안내드리고, 진행은 NDA 체결과 서면 승인 후 시작합니다.

무료 진단 신청하기
01 / 왜더 깊이 보는 이유

점검 항목을 넘어,
공격 경로까지.

개별 취약점이 실제 침해로 이어지는지 확인합니다.

자동화가 하는 일

반복 가능한 점검을 넓게

  • 합의한 대상의 노출·구성 정보 수집
  • 패턴 기반 점검과 취약점 후보 정리
  • 대상·접근 조건에 따른 관측 결과 기록
  • 제공된 코드·응답에서 검토할 단서 수집
전문가가 확인하는 일

업무 맥락과 영향을 확인

  • 연쇄 공격 경로의 재현 조건과 영향 검토
  • 접근 권한과 업무 규칙을 반영한 시나리오 설계
  • 확인된 결과와 추가 확인이 필요한 후보 구분
  • 수정 방향과 합의한 재점검 범위 안내
02 / 방식진단 방식

탐색은 AI.
검증은 레드팀.

AI 자동화와 전문가 검증, 4단계로 진행합니다.

01탐색AI

공격면 매핑

자산 · API · 데이터 흐름

02후보 발굴AI

취약점 탐색

노출 점검 · 공격 입력 변형

03실제 검증AI + 사람

시나리오 테스트

권한 우회 · 결제 로직 · 연쇄 공격

04조치사람

보고·재점검

재현 근거 · 수정 가이드 · 결과 확인

최종 판단은 전문가가. AI가 찾은 후보를 서비스 맥락과 실제 재현 결과로 검토합니다. 재점검 범위·횟수는 계약 시 확정합니다.

03 / 범위무엇을 찾나

무엇을 테스트하나요?

웹·API부터 AI 기능까지, 서비스에 맞는 항목을 선택합니다.

01

연쇄 공격

인증 우회 → 권한 상승 → 유출

02

권한·인증 우회

타 계정 접근 · 관리자 권한 탈취

03

결제·업무 로직

금액 변조 · 주문·정산 흐름 악용

04

API·서버 설정

관리 기능 노출 · 접근 통제 누락

05

프롬프트 인젝션

AI 지시 우회 · 외부 문서 주입

06

민감정보 유출

응답 내 타 사용자·연동 데이터 노출

07

AI 에이전트 오남용

검색 데이터 오염 · 도구 권한 악용

08

LLM 서비스 보호

위험 출력 · 과도한 호출 · 비용 고갈

04 / 대상누구에게 필요한가

이런 곳이라면,
표면 점검으로는 부족합니다.

A

정보보호 공시 · ISMS-P 대상

의무 진단 기한이 있는 기업. 형식적 점검이 아니라 실제 방어 역량을 증명해야 하는 곳.

B

AI·LLM 기능을 붙인 서비스

챗봇·상담봇·AI 에이전트를 도입한 SaaS·앱. 새 기능은 곧 새 공격면입니다.

C

금융 · 의료 · 커머스

개인정보·결제·거래 로직이 핵심인 서비스. 유출 한 건이 과징금과 신뢰 붕괴로 직결됩니다.

D

공공기관 · 대형 웹서비스

기존 점검 결과를 바탕으로 권한·업무 흐름의 공격 시나리오를 추가 검토하려는 곳.

05 / 신뢰왜 SENTRIX인가

자동화도, 공격도
직접 해본 팀입니다.

자체 스캐너 + 수동 모의해킹 + AI 시나리오 테스트.
공격자 관점으로 진단하고, 담당자가 설명할 수 있는 근거로 전달합니다.
보안 실무 10년 레드팀 운영 2024 식약처 주관 AI 레드팀 챌린지 2위(구성원) 국가 취약점(KVE) 제보 CodeScan 자동 스캐너 자체 운영 OWASP LLM Top 10 정보보호 공시 · ISMS-P

위 이력은 경진대회·교육·취약점 제보 실적이며, 언급된 기관과의 제휴·후원·고객 관계를 의미하지 않습니다.

06 / FAQ궁금한 점

자주 묻는 질문.

SENTRIX ASM과 무엇이 다른가요?

ASM은 조직의 외부 자산과 브랜드 위협을 발견하고, 소유 근거·담당자·조치·재확인 상태를 관리합니다. AI 심화 취약점 진단은 합의한 웹·API와 테스트 계정, 공격 시나리오를 기준으로 권한 우회·비즈니스 로직 등의 위험을 재현하고 수정 근거를 제공합니다. 관리할 자산과 담당자가 불분명하면 ASM을, 특정 서비스의 공격 경로를 확인하려면 심화 진단을 검토하세요. 두 서비스의 대상·지원·재확인 범위는 각각 협의합니다.

ASM 소개와 도입 방식 보기 →

자동 취약점 스캐너와 무엇이 다른가요?

자동 스캐너는 반복 가능한 패턴 점검과 취약점 후보 수집에 활용합니다. 업무 규칙과 사용자 권한이 얽힌 경로는 서비스 맥락을 함께 확인해야 합니다. SENTRIX는 합의한 계정·시나리오에서 후보의 재현 여부와 영향을 검토하고, 확인 근거·수정 방향·추가 확인이 필요한 항목을 구분해 전달합니다.

AI가 하는 일과 사람이 하는 일은 어떻게 나뉘나요?

AI는 정찰·자산 매핑, 테스트 입력 변형과 코드·데이터 흐름 검토 등 반복 작업을 돕습니다. 전문가는 업무 규칙을 확인하고 테스트 시나리오, 재현 결과와 영향을 검토합니다. 자동 분석 후보와 확인 결과를 구분하며, 운영 영향이 있는 테스트와 재점검 범위는 사전에 협의합니다.

AI·LLM을 쓰는 서비스도 진단되나요?

됩니다. 직접 모델을 학습했든 외부 LLM API를 붙였든 진단 대상은 여러분의 애플리케이션입니다. 웹·시스템 취약점에 더해, 프롬프트 인젝션·민감정보 유출·RAG 데이터 오염·AI 에이전트 권한 오남용 등 LLM 고유의 공격면까지 OWASP LLM Top 10 기준으로 함께 검증합니다.

비용과 기간은 어떻게 되나요?

대상 범위, 진단 깊이, 긴급도에 따라 산정됩니다. 정보보호 공시·ISMS-P 대응처럼 기한이 있는 경우 우선 일정으로 협의합니다. 견적서와 제안서를 무료로 발송하며, 문의 주시면 영업일 기준 24시간 내 회신합니다.

진단 과정에서 우리 데이터와 시스템은 안전한가요?

NDA 체결, 최소 권한 접근, 비침투 우선 원칙, 진단 종료 후 데이터 파기를 기본으로 합니다. 운영 가용성에 영향을 주는 테스트는 사전 협의하며, 발견한 취약점은 여러분에게만 보고합니다.

지금 확인해야 할
업무 흐름부터 정하세요.

대상 서비스·테스트 계정·확인할 업무 흐름을 알려주세요. 범위·일정·운영 영향을 협의한 뒤 검증 방법을 제안합니다. 처음이라면 기업 무료 1회 AI 웹진단으로 시작할 수 있습니다.

뉴스레터

보안 브리핑을
이메일로 받아보세요.

보안 뉴스·취약점 트렌드·실전 팁. 스팸 없이, 언제든 구독 해지 가능합니다.

무료 구독 · 클릭 한 번으로 해지