무엇을 보호하는지 먼저 정의하세요
공개 호스트명, 호스팅, 데이터베이스, 인증 서비스, 외부 API, 비밀값 저장 위치를 적으세요. 이 지도에 빠진 구성 요소는 보안 검토에서도 빠지기 쉽습니다.
공개 데이터와 비공개 데이터를 구분하세요. 화면은 공개되어도 고객 기록, 관리자 작업, 저장 파일, 서비스 자격 증명은 제한되어야 합니다.
출시 점검 절차
소유권과 범위 확인
직접 관리하는 운영·스테이징 URL만 선택하고 어떤 환경을 점검했는지 기록하세요. 안전한 스테이징 결과를 운영 결과로 오해하면 안 됩니다.
권한 경계 테스트
일반 사용자 계정으로 다른 사용자의 기록을 읽거나 바꿀 수 없는지 확인하세요. 관리자 경로, 객체 ID, 내보내기, 파일 다운로드도 포함합니다.
공개 자산 검토
렌더링된 HTML과 JavaScript 번들에서 자격 증명, 내부 엔드포인트, 소스맵, 디버그 정보, 서버에만 있어야 할 설정을 찾으세요.
브라우저 방어 확인
HTTPS와 응답 헤더가 콘텐츠 로딩, 프레임 삽입, 전송 보안, MIME 처리, 리퍼러 노출, 불필요한 브라우저 권한을 제한하는지 확인하세요.
의존성 위험 줄이기
쓰지 않는 패키지를 제거하고 중요한 버전을 고정하세요. 빌드 경고를 검토하고 업데이트 출처와 관리자가 예상과 일치하는지 확인합니다.
복구 준비
자격 증명 교체, 데이터 복원, 침해된 연동 비활성화, 사용자 안내, 배포 롤백 절차를 문서화하세요.
운영 배포 재확인
수정 사항을 배포한 뒤 공개 URL을 다시 점검하세요. 날짜와 결과를 남겨 다음 점검의 신뢰할 수 있는 기준으로 사용합니다.
남겨야 할 점검 근거
- 점검한 정확한 호스트명과 환경
- 발견 사항·담당자·수정·재확인 상태
- 비밀값 자체를 제외한 자격 증명 교체일
- 다른 신뢰할 수 있는 운영자가 실행할 수 있는 복구 메모
출시 절차에 체크리스트를 넣으세요
모든 배포에는 짧은 점검을, 인증·데이터베이스·호스팅·결제가 바뀌면 전체 점검을 수행하세요. 비침습 스캔은 외부에 보이는 회귀를 찾고, 권한과 복구 검토는 소유자가 직접 보완해야 합니다.
체크리스트뿐 아니라 실제 배포도 확인하세요
소유자의 승인 아래 Malinois가 공개 응답에서 노출 파일, 비밀값, 데이터베이스 접근 신호, 누락된 보안 헤더를 점검합니다.
무료 비침습 점검 실행비침습 외부 점검만 수행하며 악용 또는 침투 테스트는 하지 않습니다.