TL;DR

  • 보안 전담 인력이 부족한 기업을 위해 코드 분석, 실행 중인 웹 애플리케이션 스캔, 외부 경계 모니터링을 한 작업 공간에서 제공하고 모든 발견 항목에 해결 기한을 부여하는 보안 플랫폼임.
  • GitHub·GitLab 저장소, 실행 중인 웹 애플리케이션, 외부 경계, AWS 자원을 다루며 고객 서버에는 아무것도 설치하지 않음.
  • 도메인 추가 후 인증서 투명성 로그, DNS, 호스트별 일반 HTTP 요청으로 자산을 먼저 발견하고, 사용자가 대상을 확인한 뒤에만 포트 스캔과 능동 검사를 수행함.
  • 취약점 항목은 하나로 묶되 상태는 호스트와 포트별로 관리하며, 보안 점수는 발견 건수가 아니라 해결 기한을 넘긴 항목에 따라 낮아짐.
  • 월 129달러·269달러 요금제와 대상별 추가 요금을 제공하며, 스캔 횟수는 과금하지 않고 감사자용 읽기 전용 좌석은 무료임.

지원 범위

  • 코드: 자체 관리형을 포함한 GitHub 또는 GitLab 저장소를 읽기 전용 토큰으로 연결해 위험한 패턴, 노출된 비밀 정보, 취약한 의존성을 검사함.
  • 스캔이 끝나면 저장소 복제본을 삭제하고, 발견 항목과 영향을 받은 코드 줄의 일부만 남김.
  • 실행 중인 웹 애플리케이션: 외부 스캔을 제공하며, 선택형 심층 모드는 애플리케이션을 크롤링하고 능동적인 OWASP Top 10 테스트를 실행함.
  • 외부 경계: 열린 포트, 서비스 버전, 알려진 취약점, 인증서, 이전에는 없던 호스트를 확인하고 일정에 따라 다시 스캔함.
  • AWS: 고객이 발급한 키를 통해 EC2 및 Route 53 자원을 발견함.
  • 고객 서버에는 아무것도 설치하지 않음.

동의 이후에만 스캔하는 자산 발견

  • 도메인을 추가하면 인증서 투명성(CT) 로그, DNS, 호스트별 일반 HTTP 요청 한 번을 이용해 자산을 발견함. 이 요청은 브라우저가 보내는 것과 동일하며 포트에는 접근하지 않음.
  • 5~10분 안에 인터넷에 노출된 자산의 지도를 제공함.
  • 사용자가 대상을 확인하기 전에는 다른 검사를 실행하지 않음. 포트 스캔과 능동 검사는 확인된 호스트로 제한되며, 대상 확인은 해당 자산을 스캔할 권한이 있음을 사용자가 나타내는 절차임.
  • 문서는 일부 관할권에서 무단 포트 스캔이 형사 사안이 될 수 있다고 명시함.
  • 발견 후 제외한 호스트는 스캔하지 않으며 라이선스도 사용하지 않음.

취약점별 항목과 호스트별 상태

  • 동일한 취약점이 호스트 5대에서 발견돼도 이슈 목록에는 항목 하나로 표시해 문제가 남아 있는 동안 목록에 유지함.
  • 상태는 호스트와 포트별로 저장함. 한 호스트에서 오탐으로 표시해도 나머지 네 호스트의 해결 기한은 유지됨.
  • 많은 도구처럼 취약점 자체에 상태를 저장하면 클릭 한 번으로 다른 기기 40대의 실제 문제까지 조용히 숨길 수 있음.
  • Topscan.me는 대상, 이슈 유형, 포트, 프로토콜을 기준으로 상태를 구분하며, 분류 모드에서 묶인 항목을 개별 발생 건으로 펼쳐 확인할 수 있음.

건수가 아닌 기한 기반 점수

  • 각 발견 항목에는 최초 탐지일부터 계산되는 해결 기한을 부여함: 심각 7일, 높음 30일, 중간 60일, 낮음 90일임.
  • 보안 점수는 100점에서 시작하며 발견 항목이 해결 기한을 넘긴 경우에만 감점함. 더 많이 스캔하고 더 많이 발견한 작업 공간이 검사했다는 이유만으로 낮은 점수를 받지는 않음.
  • 일시 보류는 시계를 멈췄다가 중단 지점부터 다시 진행하며, 연기된 수정 항목도 계속 표시함.
  • 감사자를 위해 작업 공간의 전체 이력을 반영하는 별도의 누적 SLA 준수율을 제공함.

모든 발견 항목의 근거

  • 각 발견 항목에는 호스트 이름, 상태 코드, 응답 배너 또는 인증서 날짜, 검사 시각 등 결과를 만든 근거가 포함되어 라벨만 신뢰하지 않고도 몇 초 안에 검증할 수 있음.
  • 검사 엔진은 공개 소스이며 이름이 명시됨: 포트 검사에는 naabu, 인프라 취약점에는 OpenVAS, 웹 검사에는 Nuclei, 심층 단계에는 OWASP ZAP을 사용함.
  • 제품의 핵심은 검사 엔진 자체가 아니라 자산 목록, 기한, 근거, 이력임.

영업 통화 없는 요금

  • 월 129달러와 269달러의 두 요금제를 제공하며, 상위 요금제 전체 기능을 카드 등록 없이 14일간 체험할 수 있음.
  • 대상별 요금은 인프라 호스트 1대당 4달러, 웹 애플리케이션 1개당 45달러, 저장소 1개당 9달러이며 모든 요금제에 동일한 추가 요금이 적용됨.
  • 사용자 수는 무제한이고 스캔 횟수는 과금하지 않으며, 감사자용 읽기 전용 좌석은 무료임.
  • AWS 자산 발견과 Slack·Jira 라우팅은 상위 요금제에 포함됨.

시작하기

  • 체험을 시작한 뒤 5~10분 안에 첫 외부 경계 지도를 제공하며, 스캔을 시작하기 전에 확인할 수 있음.