TaxPinTaxPin

SECURITY VERIFICATION

만든 것에서 그치지 않고, 공격자처럼 검증했습니다

TaxPin의 보안은 "만들었다"로 끝나지 않습니다. 내부에서 공격자 관점으로 반복해 뚫어보고, 외부 전문 기관의 점검까지 받아 검증했습니다.

테넌트 격리권한 상승MFA 우회초대 링크 탈취가입 퍼널 남용XSS·비밀키외부 공격표면

두 겹의 검증

스스로를 공격하는 내부 점검과, 제3자의 외부 점검을 함께 사용합니다.

🧪

내부 적대적 점검

독립 팀들이 실제 공격 시나리오로 코드를 반복 점검하고, 발견을 데이터베이스·서버 수준에서 구조적으로 차단했습니다.

🛰️

외부 전문 점검 — AEGISonar

WebEASM의 AEGISonar(이지소나)로 외부 공격 표면과 웹 취약점을 독립적으로 진단받았습니다.

내부 적대적 점검 — 어떻게 했나

"조심해서 코딩했다"가 아니라, 실제로 뚫어보려 했습니다. 서로 다른 방법론을 쓰는 독립 팀들이 여러 라운드에 걸쳐 병렬로 점검하고, 각 발견은 독립적인 반증(정말 도달 가능한가)을 통과한 것만 실제 취약점으로 확정했습니다.

점검 방식

다각도 팀 편성RLS·권한(테넌트 격리), 서버 로직(STRIDE), 클라이언트·웹(OWASP), 데이터·스토리지 회귀 — 네 갈래로 나눠 서로 다른 관점에서 동시에 점검했습니다.
반복 라운드한 번으로 끝내지 않고 여러 라운드에 걸쳐 점검·수정·재점검. 셀프가입·결제·무료체험 등 새 기능을 추가할 때마다 다시 점검했습니다.
적대적 검증발견 항목은 여러 검증자가 독립적으로 "반증"을 시도해, 실제로 도달 가능한 것만 확정하고 과장된 항목은 걸러냈습니다.
구조적 수정임시 우회가 아니라 데이터베이스 행 수준 보안(RLS)·트리거·서버 게이트 등 구조 계층에서 차단하고, 점검·수정 이력을 관리합니다.

점검한 공격 시나리오

아래 공격을 실제로 시도하고, 데이터베이스·서버 코드 수준에서 차단되는지 확인했습니다.

테넌트 격리 우회

다른 사무소의 고객·서류·요청을 읽거나 쓰려는 시도. 모든 테이블의 읽기뿐 아니라 쓰기(INSERT/UPDATE)에도 사무소↔고객 결속이 걸려 차단됩니다.

수직 권한 상승

직원→소유자, 고객→사무소 구성원으로 권한을 끌어올리려는 시도. 역할 판정과 초대 수락을 서버·DB에서 강제합니다.

초대 링크 탈취

이메일이 일치하지 않는 계정으로 초대를 가로채려는 시도. 로그인 이메일과 초대 이메일의 일치를 검증합니다.

MFA 우회

비밀번호만으로 데이터에 직접 접근하려는 시도. MFA를 등록한 계정은 데이터베이스가 2단계 통과 세션을 요구합니다.

알림·이메일 릴레이 남용 / 피싱 링크 주입

알림 경로를 악용해 위조 로그인 링크를 심으려는 시도. 발신 주체와 링크 도메인을 신뢰 값으로 고정했습니다.

가입 퍼널 남용

익명으로 가입 API를 대량 호출해 서비스를 마비시키거나 사무소 주소를 선점하려는 시도. 서버 경유·레이트리밋·결제 세션 결속으로 차단합니다.

비밀키 노출·XSS·오픈 리다이렉트

서버 비밀키가 브라우저로 새는지, 사용자 입력이 스크립트로 실행되는지, 리다이렉트가 악용되는지 점검했습니다.

SMS 수신 웹훅 위조

수신 웹훅을 위조해 문자 수신 동의 상태를 조작하려는 시도. 서명 검증을 필수로 두어 차단합니다.

확인된 실제 취약점은 실고객 유입 전에 대부분 데이터베이스 정책·서버 코드 수준에서 차단했습니다.

외부 전문 점검 — WebEASM AEGISonar(이지소나)

내부 점검만으로는 사각지대가 생길 수 있어, 제3자의 외부 점검을 받았습니다. WebEASM의 AEGISonar(이지소나)로 외부에 노출된 공격 표면과 웹 취약점을 독립적으로 진단받았습니다.

5

외부 보안감사 결과 · 종합 등급 5 (Safe)

Critical·High·Medium 취약점 0건, SSL/TLS 정상, 외부 링크 위협 0건 — 상세 결과 보기

정직한 경계

보안은 "끝났다"가 없는 지속 과정입니다. 내부 점검은 코드 정적 분석과 시나리오 기반이며, 외부 AEGISonar 점검으로 이를 보완했습니다. 실고객 규모가 커지면 점검을 계속 확대합니다. 완벽을 주장하기보다, 무엇을 어떻게 검증했는지 투명하게 공개하는 편을 택했습니다.

보안 실사가 필요하신가요?

점검 범위·결과나 실사 자료가 필요하시면 언제든 문의해 주세요.

포털 로그인