웹사이트 보안 점검

URL을 입력하면 HTTPS/TLS 적용 여부, 보안 헤더(CSP·HSTS·X-Frame-Options 등), 쿠키 속성, robots.txt, 대표적인 민감 파일 노출 여부, 혼합 콘텐츠를 점검합니다. SQL Injection/XSS 등 실제 공격 페이로드를 전송하는 침투 테스트는 수행하지 않는 읽기 전용(GET) 점검입니다.

권장사항 (OWASP 기준)

  • 보안 헤더: CSP, HSTS, X-Frame-Options, X-Content-Type-Options를 모두 설정하세요.
  • 쿠키: 세션 쿠키에는 Secure, HttpOnly, SameSite 속성을 반드시 적용하세요.
  • 정보 노출 최소화: Server/X-Powered-By 헤더의 상세 버전 정보를 숨기세요.
  • 민감 파일: .env, .git, 백업 파일 등은 웹 루트 밖에 두거나 웹서버 설정으로 접근을 차단하세요.
  • 본격적인 침투 테스트: SQLi/XSS/CSRF 등 실제 취약점 검증은 소유·관리 중인 자산에 대해 승인된 절차로 별도 진행하세요.