기본 콘텐츠로 건너뛰기

웹 애플리케이션의 보안 취약점을 찾기 위한 통합 침투 테스트 도구 - OWASP Zed Attack Proxy

웹 애플리케이션의 보안 취약점을 테스트하기 위해 그동안 Paros 란 프로그램을 사용해 왔었는데, 안타깝게도 이 프로그램이 업데이트가 되지 않은지 너무 오래돼서 최신의 보안 취약점 검사에는 한계가 있어 이번에 다시 한번 열심히 검색해서 제 나름 기준으로 꽤 좋은 도구를 하나 찾아서 소개해볼까 합니다.

분명 국내에는 저보다 더 능력이 되시는 많은 보안 테스터분들께서 더 좋은 도구를 가지고 테스트를 하시리라 믿습니다만.. 구글에서는 어찌 된 것이 아무리 검색해도 한글로 된 자료를 찾기가 참 어렵습니다.

아마 오늘 제가 소개해 드리는 이 프로그램도 제가 최초가 아닐까? 조심스럽게 생각해 봅니다.

그리고 저도 아직까지 이 프로그램의 모든 기능을 전문적으로 사용하고 있지 못하기 때문에 관련된 자료나 방법을 아시는 분은 같이 공유해주시면 고맙겠습니다.

오늘 소개해드리는 프로그램은 제가 OWASP 홈페이지를 검색하면서 찾아낸 도구입니다.

이 프로그램은 Paros에서 갈라져 나온 프로그램으로 기본적인 사용방법은 Paros와 거의 똑같습니다.

다만 Paros에는 없는 여러가지 기능들이 포함된 정말 종합선물세트와 같은 프로그램입니다.

이 프로그램이 무엇이냐?

바로 OWASP Zed Attack Proxy 라는 프로그램입니다.

이 프로그램에 대한 자세한 내용은 https://www.owasp.org/index.php/ZAP 에서 보실 수 있습니다.

프로그램 소개에는 한국어도 지원한다고 하지만 제 경우에는 아무리 해도 한국어로 나오지는 않네요.

프로그램을 다운로드 하셔서 설치하시고 Weekly Release도 같이 설치하시기 바랍니다. Weekly Release는 zip 파일의 압축을 해제하셔서 설치 디렉토리업 덮어쓰기 하시면 됩니다.

설치를 다 하셨으면 이제 이걸 쓰는 법을 알아보겠습니다.

우선은 브라우저에서 프록시 설정을 해주셔야 합니다.

프록시를 설정하시는 방법은 프로그램에서 F1을 누르셔서 도움말을 실행하신 후에 Getting Started - Configuring proxies 를 보시면 자세히 나와 있습니다. 절대로 제가 설명하기 귀찮아서 그럽니다. ㅠㅠ

브라우저에서 프록시를 설정하시고 프로그램을 실행하신 후에 브라우저에서 테스트하고자 하는 사이트를 로딩하시면 자동으로 프로그램에서 해당 사이트의 페이지를 볼러오게 됩니다.

페이지가 로딩되면서 자동적으로 기본적인 보안 취약점을 검사하고 경고메세지가 나옵니다.


하지만 이게 전부가 아닙니다.

이 도구에는 Fuzzer라는 기능이 들어 있습니다. 이건 특정 데이터를 자동으로 입력해주는 기능이라고 생각하시면 됩니다.

그러니까 예를 들어서 로그인 입력 필드에 정해진 규칙에 따라 데이터를 자동으로 입력해서 테스트를 해줄 수 있습니다.

아래처럼 로그인 페이지에서 로그인을 시도한 후 Request 탭에서 해당 입력 필드를 찾습니다. 그리고 해당 입력 필드의 값 위에서 마우스 오른쪽 클릭을 하시면 Fuzz라는 메뉴를 보실 수 있습니다.


이 메뉴를 선택하시면 아래와 같이 여러 유형의 세트를 보실 수 있습니다.


원하시는 테스트 유형을 선택하시고 입력할 세트를 선택해서 실행해 보시면 아래와 같이 결과가 출력됩니다.


무엇을 입력했고 결과가 어떤지 한눈에 볼 수 있습니다.



이러한 테스트 결과는 기본적으로 PDF를 포함해서 XML, HTML 등 다양한 형태로 보고서로 내보내기 할 수 있습니다.

이외에도 여러 애드온이 개발중입니다.

Help-Check for Updates를 선택하시면 현재 설치된 Add-ons를 보실 수 있고 Marketplace에서 필요한 추가적인 기능을 설치하실 수도 있습니다.

예를 들면, 포트 스캔과 같은 애드온이나 추가적인 규칙들을 추가할 수 있습니다.

이래 저래 써보시면 정말 유용하실 듯 합니다.

제가 워낙 게으른 성격인지라 영양가 없는 리뷰입니다만, 사용하시다가 궁금하신 점은 댓글로 달아주시면 미력하나마 도움을 드리도록 하겠습니다.

이 도구 다 마음에 드는데 아쉬운 점은 각 입력필드마다 Fuzz를 반복적으로 사람이 실행해야하는게 되게 귀찮네용. 그냥 모든 입력필드에 일괄적으로 실행되면 좋을 것 같기는 한데..

그래도 없는것보다는 100번 나은 것 같습니다

사용해 보시고 유용한 팁이 있으시면 같이 공유해 주시면 고맙겠습니다.

댓글

  1. 영양가 많았습니다..감사합니다. 말만 테스트용이지 알고보면 좀 위험한것 같네요

    답글삭제

댓글 쓰기

이 블로그의 인기 게시물

20년 차 테스터가 고른 최근 IT 소식: 기술의 속도, 그리고 사람의 자리

20년 넘게 IT 업계에서 테스팅하고 강의하고 공부하고 여러 일을 해왔지만... 정말이지 단 하루도 편하게 쉴 틈을 주지 않는 세상입니다. 특히 최근 4~5년 동안 가속화된 AI의 물결은 기술의 스펙트럼뿐만 아니라 우리가 일하고, 협업하고, 조직을 이끄는 방식 전체를 뒤흔들고 있습니다. 이번 주에도 수많은 뉴스레터와 아티클을 훑어보았습니다. 그중에서도 기술의 화려함 뒤에 숨겨진 ‘사람, 조직, 그리고 커리어의 본질’을 찌르는 글 몇 개가 눈에 띄어 메모해 둡니다. 제 평소 생각과 맞닿아 있는 6가지 이야기입니다. --- 1. 인지부채(Cognitive Debt): 바이브 코딩 시대에 우리가 지게 되는 진짜 빚 (출처: ROBOCO - 인지부채: 바이브 코딩 시대의 새로운 부채 관리법 / 정도현 수석 컨설턴트 ) 요즘 커서(Cursor)나 클로드 코드(Claude Code) 같은 에이전트를 붙여 "이거 만들어줘" 하고 승인(Approve) 버튼만 누르면 눈 깜짝할 사이에 코드베이스가 완성되는 '바이브 코딩(Vibe Coding)'이 유행입니다. 그런데 속도는 엄청나게 빠른데, 정작 서비스에 장애가 나면 "AI가 짜서 잘 모르겠는데요?"라는 답이 나오는 이상한 현상이 벌어집니다. 정도현 컨설턴트는 이를 '인지부채(Cognitive Debt)'라고 정의합니다. 코드는 쌓이는데, 정작 인간의 시스템 이해도는 쌓이지 않는 격차죠. * Human-in-the-loop의 환상: AI가 초당 수백 줄을 뽑아내는데 사람이 일일이 검토한다? 결국 검토자는 병목이 되고, 시간 압박에 쫓겨 영혼 없이 승인 버튼만 누르게 됩니다. 40년 전 자동화 연구(Bainbridge, 1983)가 지적했듯, 자동화될수록 사람은 감시만 하다가 정작 개입해야 할 결정적 순간에 숙련도를 잃어버립니다. * 부채는 0으로 만드는 게 아니라 '관리'하는 것: AI가 만든 모든 코드를 사람이 외울 수는 없습니다. 핵심은 ...

우리는 AI로 '더 빠른 말'을 키우고 있는걸까요? 아니면 '자동차'를 만들고 있는걸까요?

20년 넘게 IT 현장에서 뒹굴거렸는데... 요즘처럼 "우리가 지금까지 당연하게 여겨온 일하는 방식의 본질"에 대해 근본적인 질문을 던지게 만드는 때가 없었던 것 같습니다. 최근 읽은 UX 관련 글 하나가 가슴을 쿵 치고 지나갔습니다. UX 및 디지털 트렌드를 다루는 블로그 ux4dotcom에 올라온 "Beyond Faster Horses — Why AI Challenges One of UX's Oldest Assumptions"라는 글입니다. (출처: ux4dotcom - Beyond Faster Horses — Why AI Challenges One of UX's Oldest Assumptions ) 혁신을 말할 때 늘 인용되는 헨리 포드의 유명한 말이 있습니다. "사람들에게 무엇을 원하느냐고 물었다면, 그들은 '더 빠른 말'이라고 답했을 것이다." 사람들은 자신이 경험해 본 범위 안에서만 미래를 상상합니다. 말만 탈 줄 아는 사람에게 자동차는 상상 밖의 범주(Mental Model)니까요. 저자는 그동안 UX(사용자 경험)라는 학문과 필드 자체가 '더 빠른 말을 만드는 일(기존 과업의 효율화)'에 집중해 왔다고 지적합니다. 사용자의 행동을 관찰하고, 마찰(Friction)을 줄이고, 화면을 간소화하고, 기존 워크플로우를 최적화해 주는 작업 말입니다. 실제로 주변을 봐도 우리가 AI를 쓰는 방식도 대부분 이 범주를 벗어나지 못하고 있습니다. 더 빠르게 이메일을 작성하고, 문서 요약을 3초 만에 끝내고, 프레젠테이션 장표나 일정표를 순식간에 만들어내는 일. 분명 유용하고 저 역시 매일 요기하게 쓰고 있지만, 이건 어디까지나 '기존에 인간이 하던 일의 프로세스를 흉내 내어 속도만 올린 것(Faster Horse)'에 불과합니다. 정작 "이 워크플로우 자체가 과연 계속 존재해야 하는가?"라는 근본적인 질문은 던지지 못하고 있는 것이죠....

에이전틱 AI 시대의 소프트웨어 테스팅: 왜 '아키텍트' 역량이 필요한가?

최근 "프로그래밍이란 무엇인가?"라는 근본적인 질문에서 출발해, 하드웨어의 가장 밑바닥인 CPU 명령어 디코더의 원리부터 최근 화두인 에이전틱 AI(Agentic AI)와 바이브 코딩(Vibe Coding)에 이르기까지 AI와 함께 이런 저런 대화를 나누어 보았다.. 사실 내가 처음 컴퓨터를 공부할 때부터 컴퓨터가 내 명령을 어떻게 이해하고 처리해서 이런 결과가 출력되는지는 정말 이해하기 어려운 마법 같은 것이었다.  그래서인지.. 나이가 들어도 프로그래밍은 여전히 어렵다. 하지만 요즘은 AI와 함께 무언가를 만드는 재미를 만끽하고 있다.  어쨌든 AI와의 즐거운 대화의 끝에서 필연적으로 마주한 질문이 있다. "코드를 AI가 스스로 짜고 조립하는 시대에, 소프트웨어 테스팅은 무엇이며 우리는 어떤 역량을 키워야 하는가?" 지금까지의 고민을 바탕으로, 다가오는 AI 시대에 테스트 엔지니어가 나아가야 할 방향과 '아키텍트(Architect)' 역량의 중요성에 대해 정리해 본다. 현대의 소프트웨어 개발은 무(無)에서 유(有)를 창조하는 것이 아니다. 전 세계의 천재적인 엔지니어들이 만들어둔 수많은 라이브러리와 프레임워크라는 '레고 블록'을 조합해 원하는 서비스를 구축하는 과정이다. 내가 젋어서 이걸 잘 이해만 했었어도.. 테스터라는 직업의 세계에 발을 들이지는 않았을 텐데.. 어린 나이에 너무 생각이 많았었다. 그런데 에이전틱 AI가 등장하면서 거대한 변화가 일어났다. 이제는 인간이 직접 레고를 조립할 필요조차 없어지고 있다. "이런 기능을 만들어줘"라는 의도(Intent)만 던지면, AI가 기존에 학습한 방대한 오픈소스와 코드를 바탕으로 알아서 뼈대를 세우고 코드를 완성해 낸다. 개발자는 직접 코드를 타이핑하는 노동자에서, AI 에이전트를 부리는 총괄 기획자로 역할이 변하고 있는 것이다. 하지만 AI가 만들어내는 코드는 필연적인 한계를 지닌다. AI는 과거 인류가 작성한 코드를 학습하...