Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Bug-Bounty-Beginner-Roadmap — 버그 헌팅을 시작하려고 하며 초보자로서 안내가 필요한 모든 사람을 위한 리소스 팩토리입니다. | Kitploit
도구/GitHubGitHub/bittentech/bug-bounty-beginner-roadmap
Vulnerability AnalysisExploitationInformation GatheringWeb SecurityCTFPenetration TestingLearning & EducationCurated ResourcesLearning Paths & Courses
Labs & Practice
GitHubbittentech/bug-bounty-beginner-roadmap

Bug-Bounty-Beginner-Roadmap

버그 헌팅을 시작하려고 하며 초보자로서 안내가 필요한 모든 사람을 위한 리소스 팩토리입니다.

저장소 보기
2.4k31272년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

이 저장소에 기여하는 것을 망설이지 마세요!

버그 바운티 입문자 로드맵

안녕하세요! 저는 Ansh Bhawnani입니다. 현재 보안 엔지니어로 일하고 있으며, 파트타임으로 콘텐츠 크리에이터로도 활동하고 있습니다. 저는 버그 바운티 분야에서 경력을 시작하려는 젊고 열정적인 사람들을 안내하기 위해 이 저장소를 만들었으며, 누구나 기여할 수 있도록 하고 있습니다. 더 많은 콘텐츠가 정기적으로 추가될 예정이니 계속 지켜봐 주세요. 그럼 시작해 봅시다!

참고: 버그 바운티 환경은 최근 몇 년 사이 크게 변했습니다. 1년 전에는 쉽게 찾을 수 있던 이슈들이 지금은 쉽지 않습니다. 자동화가 활발히 사용되고 있으며, 운이 없다면 대부분의 "쉬운 먹잇감"은 중복으로 처리됩니다. 버그 바운티를 시작하려면 경쟁이 매우 치열하기 때문에 꾸준함과 집중력이 필요합니다.

소개

  • 버그란 무엇인가?
    • 보안 버그 또는 취약점이란 "소프트웨어 및 하드웨어 구성 요소에서 발견되는 계산 로직(예: 코드)의 약점으로, 악용될 경우 기밀성, 무결성 또는 가용성에 부정적인 영향을 미칩니다."
  • 버그 바운티란 무엇인가?
    • 버그 바운티 또는 버그 바운티 프로그램은 특정 소프트웨어 제품에서 버그를 발견하고 신고한 데 대한 보상이나 현상금 프로그램을 뜻하는 IT 용어입니다. 많은 IT 기업이 제품 개선을 유도하고 최종 사용자나 클라이언트와의 상호작용을 늘리기 위해 버그 바운티를 운영합니다. 버그 바운티 프로그램을 운영하는 기업은 보안 버그와 취약점을 포함한 수백 건의 버그 보고서를 받을 수 있으며, 이러한 버그를 신고한 많은 사람이 보상을 받을 수 있습니다.
  • 보상은 무엇인가?
    • 이슈의 심각도와 수정 비용에 따라 다양한 유형의 보상이 있습니다. 현금(가장 일반적)부터 프리미엄 구독(Prime/Netflix), 할인 쿠폰(쇼핑몰 등), 기프트 바우처, 스웩(의류, 배지, 커스텀 문구류 등)까지 다양합니다. 금액은 50달러에서 50,000달러, 그 이상이 될 수도 있습니다.

무엇을 배워야 하나?

  • 기술
    • 컴퓨터 기초
      • https://www.comptia.org/training/by-certification/a
      • https://www.youtube.com/watch?v=tIfRDPekybU
      • https://www.tutorialspoint.com/computer_fundamentals/index.htm
  • https://onlinecourses.swayam2.ac.in/cec19_cs06/preview
  • https://www.udemy.com/course/complete-computer-basics-course/
  • https://www.coursera.org/courses?query=computer%20fundamentals
  • 컴퓨터 네트워킹
    • https://www.youtube.com/watch?v=0AcpUwnc12E&list=PLkW9FMxqUvyZaSQNQslneeODER3bJCb2K
    • https://www.youtube.com/watch?v=qiQR5rTSshw -https://www.youtube.com/watch?v=L3ZzkOTDins
    • https://www.udacity.com/course/computer-networking--ud436
    • https://www.coursera.org/professional-certificates/google-it-support
    • https://www.udemy.com/course/introduction-to-computer-networks/
  • 운영체제
    • https://www.youtube.com/watch?v=z2r-p7xc7c4
    • https://www.youtube.com/watch?v=_tCY-c-sPZc
    • https://www.coursera.org/learn/os-power-user
    • https://www.udacity.com/course/introduction-to-operating-systems--ud923
    • https://www.udemy.com/course/linux-command-line-volume1/
    • https://www.youtube.com/watch?v=v_1zB2WNN14
  • 명령줄
    • Windows:
      • https://www.youtube.com/watch?v=TBBbQKp9cKw&list=PLRu7mEBdW7fDTarQ0F2k2tpwCJg_hKhJQ
      • https://www.youtube.com/watch?v=fid6nfvCz1I&list=PLRu7mEBdW7fDlf80vMmEJ4Vw9uf2Gbyc_
      • https://www.youtube.com/watch?v=UVUd9_k9C6A
    • Linux:
      • https://www.youtube.com/watch?v=fid6nfvCz1I&list=PLRu7mEBdW7fDlf80vMmEJ4Vw9uf2Gbyc_
      • https://www.youtube.com/watch?v=UVUd9_k9C6A -
      • https://www.youtube.com/watch?v=GtovwKDemnI
      • https://www.youtube.com/watch?v=2PGnYjbYuUo
      • https://www.youtube.com/watch?v=e7BufAVwDiM&t=418s
      • https://www.youtube.com/watch?v=bYRfRGbqDIw&list=PLkPmSWtWNIyTQ1NX6MarpjHPkLUs3u1wG&index=4
  • 프로그래밍
    • C
      • https://www.youtube.com/watch?v=irqbmMNs2Bo
      • https://www.youtube.com/watch?v=ZSPZob_1TOk
      • https://www.programiz.com/c-programming
    • Python
      • https://www.youtube.com/watch?v=ZLga4doUdjY&t=30352s
      • https://www.youtube.com/watch?v=gfDE2a7MKjA
      • https://www.youtube.com/watch?v=eTyI-M50Hu4
    • JavaScript
      • https://www.youtube.com/watch?v=-lCF2t6iuUc
      • https://www.youtube.com/watch?v=hKB-YGF14SY&t=1486s
      • https://www.youtube.com/watch?v=jS4aFq5-91M
    • PHP
      • https://www.youtube.com/watch?v=1SnPKhCdlsU
      • https://www.youtube.com/watch?v=OK_JCtrrv-c
      • https://www.youtube.com/watch?v=T8SEGXzdbYg&t=1329s
  • 어디서 배워야 하나?

    • 도서
      • Web Application Hacker's Handbook: https://www.amazon.com/Web-Application-Hackers-Handbook-Exploiting/dp/1118026470
      • Real World Bug Hunting: https://www.amazon.in/Real-World-Bug-Hunting-Field-Hacking-ebook/dp/B072SQZ2LG
      • Bug Bounty Hunting Essentials: https://www.amazon.in/Bug-Bounty-Hunting-Essentials-Quick-paced-ebook/dp/B079RM344H
      • Bug Bounty Bootcamp: https://www.amazon.in/Bug-Bounty-Bootcamp-Reporting-Vulnerabilities-ebook/dp/B08YK368Y3
      • Hands on Bug Hunting: https://www.amazon.in/Hands-Bug-Hunting-Penetration-Testers-ebook/dp/B07DTF2VL6
      • Hacker's Playbook 3: https://www.amazon.in/Hacker-Playbook-Practical-Penetration-Testing/dp/1980901759
      • OWASP Testing Guide: https://www.owasp.org/index.php/OWASP_Testing_Project
      • Web Hacking 101: https://www.pdfdrive.com/web-hacking-101-e26570613.html
      • OWASP Mobile Testing Guide :https://www.owasp.org/index.php/OWASP_Mobile_Security_Testing_Guide
    • 라이트업
      • Medium: https://medium.com/analytics-vidhya/a-beginners-guide-to-cyber-security-3d0f7891c93a
      • Infosec Writeups: https://infosecwriteups.com/?gi=3149891cc73d
      • Hackerone Hacktivity: https://hackerone.com/hacktivity
      • Google VRP Writeups: https://github.com/xdavidhu/awesome-google-vrp-writeups
    • 블로그 및 기사
      • Hacking Articles: https://www.hackingarticles.in/
      • Vickie Li Blogs: https://vickieli.dev/
      • Bugcrowd Blogs: https://www.bugcrowd.com/blog/
      • Intigriti Blogs: https://blog.intigriti.com/
      • Portswigger Blogs: https://portswigger.net/blog
    • 포럼
      • Reddit: https://www.reddit.com/r/websecurity/
      • Reddit: https://www.reddit.com/r/netsec/
      • Bugcrowd Discord: https://discord.com/invite/TWr3Brs
    • 공식 웹사이트
      • OWASP: https://owasp.org/
      • PortSwigger: https://portswigger.net/
      • Cloudflare: https://www.cloudflare.com/
    • YouTube 채널
      • 영어
        • Insider PHD: https://www.youtube.com/c/InsiderPhD
        • Stok: https://www.youtube.com/c/STOKfredrik
        • Bug Bounty Reports Explained: https://www.youtube.com/c/BugBountyReportsExplained
        • Vickie Li: https://www.youtube.com/c/VickieLiDev
        • Hacking Simplified: https://www.youtube.com/c/HackingSimplifiedAS
        • Pwn function :https://www.youtube.com/c/PwnFunction
        • Farah Hawa: https://www.youtube.com/c/FarahHawa
        • XSSRat: https://www.youtube.com/c/TheXSSrat
        • Zwink: https://www.youtube.com/channel/UCDl4jpAVAezUdzsDBDDTGsQ
        • Live Overflow :https://www.youtube.com/c/LiveOverflow
      • 힌디어
        • Spin The Hack: https://www.youtube.com/c/SpinTheHack
        • Pratik Dabhi: https://www.youtube.com/c/impratikdabhi

    지금 트위터에 가입하세요!

    세계 최고 수준의 보안 연구원과 버그 바운티 헌터들이 트위터에 있습니다. 당신은 어디에 있나요? 지금 트위터에 가입하여 새로운 이슈, 취약점, 제로데이, 익스플로잇에 대한 일일 업데이트를 받고, 사이버 보안 세계에서 자신의 방법론, 리소스, 노트, 경험을 공유하는 사람들과 함께하세요!

    연습! 연습! 그리고 또 연습!

    • CTF

      • Hacker 101: https://www.hackerone.com/hackers/hacker101
      • PicoCTF: https://picoctf.org/
      • TryHackMe: https://tryhackme.com/ (프리미엄/무료)
      • HackTheBox: https://www.hackthebox.com/ (프리미엄)
      • VulnHub: https://www.vulnhub.com/
      • HackThisSite: https://hackthissite.org/
      • CTFChallenge: https://ctfchallenge.co.uk/
      • PentesterLab: https://pentesterlab.com/referral/olaL4k8btE8wqA (프리미엄)
    • 온라인 랩

      • PortSwigger Web Security Academy: https://portswigger.net/web-security
      • OWASP Juice Shop: https://owasp.org/www-project-juice-shop/
      • XSSGame: https://xss-game.appspot.com/
      • BugBountyHunter: https://www.bugbountyhunter.com/ (프리미엄)
      • W3Challs : https://w3challs.com/
    • 오프라인 랩

      • DVWA: https://dvwa.co.uk/
      • bWAPP: http://www.itsecgames.com/
      • Metasploitable2: https://sourceforge.net/projects/metasploitable/files/Metasploitable2/
      • BugBountyHunter: https://www.bugbountyhunter.com/ (프리미엄)
      • W3Challs : https://w3challs.com/

    사용할 추가 도구 및 서비스

    • 서버

    • Shodan - 모든 사물 인터넷을 위한 검색 엔진

    • Censys Search - 노출을 줄이고 보안을 개선하기 위한 인터넷의 모든 서버용 검색 엔진

    • Onyphe.io - 오픈소스 및 사이버 위협 인텔리전스 데이터를 위한 사이버 방어 검색 엔진

    • ZoomEye - 글로벌 사이버 공간 매핑

    • GreyNoise - 인터넷 소음을 이해하기 위한 소스

    • Natlas - 네트워크 스캐닝 확장

    • Netlas.io - 온라인에서 제공되는 모든 자산을 발견, 연구 및 모니터링

    • FOFA - 사이버 공간 매핑

    • Quake - 사이버 공간 측량 및 매핑 시스템

    • Hunter - 보안 연구원을 위한 인터넷 검색 엔진

    취약점

    • NIST NVD - 미국 국가 취약점 데이터베이스
    • MITRE CVE - 공개적으로 공개된 사이버 보안 취약점을 식별, 정의 및 목록화
    • GitHub Advisory Database - CVE 및 GitHub 기원 보안 권고를 포함한 보안 취약점 데이터베이스
    • cloudvulndb.org - 오픈 클라우드 취약점 및 보안 이슈 데이터베이스
    • osv.dev - 오픈소스 취약점
    • Vulners.com - 보안 인텔리전스를 위한 검색 엔진
    • opencve.io - CVE 업데이트를 추적하고 새 취약점에 대한 알림을 받는 가장 쉬운 방법
    • security.snyk.io - 오픈소스 취약점 데이터베이스
    • Mend Vulnerability Database - 가장 큰 오픈소스 취약점 DB
    • Rapid7 - DB - 취약점 및 익스플로잇 데이터베이스
    • CVEDetails - 궁극의 보안 취약점 데이터 소스
    • VulnIQ - 취약점 인텔리전스 및 관리 솔루션
    • SynapsInt - 통합 OSINT 연구 도구
    • Aqua Vulnerability Database - 오픈소스 애플리케이션 및 클라우드 네이티브 인프라의 취약점과 약점
    • Vulmon - 취약점 및 익스플로잇 검색 엔진
    • VulDB - 1위 취약점 데이터베이스
    • ScanFactory - 실시간 보안 모니터링
    • Trend Micro Zero Day Initiative - Zero Day Initiative 연구원들이 발견한 공개적으로 공개된 취약점
    • Google Project Zero - 제로데이를 포함한 취약점
    • Trickest CVE Repository - 사용 가능한 모든 최신 CVE와 PoC를 수집하고 업데이트
    • cnvd.org.cn - 중국 국가 취약점 데이터베이스
    • InTheWild.io - 악용된 취약점에 대한 무료 오픈소스 피드에서 CVE 확인
    • Vulnerability Lab - 취약점 연구, 버그 바운티 및 취약점 평가
    • Red Hat Security Advisories - 보안 권고 형태로 Red Hat 제품 및 서비스에 영향을 미치는 보안 결함에 대한 정보
    • Cisco Security Advisories - 네트워크 장비 및 소프트웨어를 포함한 Cisco 제품에 대한 보안 권고 및 취약점 정보
    • Microsoft Security Response Center - Microsoft 제품 및 서비스에 영향을 미치는 보안 취약점 보고
    • VARIoT - VARIoT IoT 취약점 데이터베이스

    익스플로잇

    • Exploit-DB - 익스플로잇 데이터베이스
    • Sploitus - 최신 익스플로잇을 식별하기 위한 편리한 중앙 장소
    • Rapid7 - DB - 취약점 및 익스플로잇 데이터베이스
    • Vulmon - 취약점 및 익스플로잇 검색 엔진
    • packetstormsecurity.com - 정보 보안 서비스, 뉴스, 파일, 도구, 익스플로잇, 권고 및 백서
    • 0day.today - 익스플로잇 및 취약점의 궁극의 데이터베이스
    • LOLBAS - Living Off The Land 바이너리, 스크립트 및 라이브러리
    • GTFOBins - 잘못 구성된 시스템에서 로컬 보안 제한을 우회하는 데 사용할 수 있는 Unix 바이너리 목록
    • Payloads All The Things - 웹 애플리케이션 보안을 위한 유용한 페이로드 및 우회 기법 목록
    • XSS Payloads - JavaScript의 예상치 못한 사용 방법 등의 원더랜드
    • exploitalert.com - 익스플로잇 데이터베이스
    • Reverse Shell generator - 로컬 스토리지 기능, URI 및 Base64 인코딩, MSFVenom 생성기, 원시 모드를 갖춘 온라인 리버스 셸 생성기
    • HackerOne hacktivity - HackerOne에서 최신 해커 활동 보기
    • Bugcrowd Crowdstream - Bugcrowd 프로그램에서 수락 및 공개된 제출물의 쇼케이스
    • GTFOArgs - 인수 주입을 위해 조작할 수 있는 Unix 바이너리 목록
    • shell-storm.org/shellcode - 학습 사례를 위한 셸코드 데이터베이스
    • Hacking the Cloud - 공격적 보안 전문가가 다음 클라우드 익스플로잇 모험에서 사용할 수 있는 공격/전술/기법의 백과사전
    • LOLDrivers - 취약하고 악의적이며 알려진 악성 Windows 드라이버를 모아 놓은 오픈소스 프로젝트
    • PwnWiki - 접근 권한을 획득한 후 수행할 작업에 대한 TTP(도구, 전술, 절차) 모음
    • CVExploits Search - 인터넷 전체의 CVE 익스플로잇에 대한 포괄적인 데이터베이스
    • VARIoT - VARIoT IoT 익스플로잇 데이터베이스
    • LOOBins - 다양한 내장 macOS 바이너리와 이를 위협 행위자가 악의적인 목적으로 어떻게 사용할 수 있는지에 대한 상세 정보
    • Coalition Exploit Scoring System - 신규 및 기존 취약점을 동적으로 평가하여 악용 가능성을 반영하는 모델
    • WADComs - Windows/AD 환경에 대해 사용할 수 있는 공격적 보안 도구와 각각의 명령어를 정리한 대화형 치트 시트
    • LOLAPPS - 일상적인 익스플로잇을 수행하는 데 사용할 수 있는 애플리케이션 모음집
    • Living off the Hardware - 악성 하드웨어 및 악성 장치를 식별하고 활용하는 방법을 안내하는 리소스 모음
    • Living Off the Pipeline - CI/CD 파이프라인에서 일반적으로 사용되는 개발 도구를 사용하여 임의 코드 실행을 달성하는 방법

    버그 바운티 플랫폼

    • 크라우드소싱

      • Bugcrowd: https://www.bugcrowd.com/
      • Hackerone: https://www.hackerone.com/
      • Intigriti: https://www.intigriti.com/
      • YesWeHack: https://www.yeswehack.com/
      • OpenBugBounty: https://www.openbugbounty.org/
    • 개별 프로그램

      • Meta: https://www.facebook.com/whitehat
      • Google: https://about.google/appsecurity/

    버그 바운티 보고서 형식

    • 제목

      • 첫인상이 마지막 인상입니다. 보안 엔지니어는 제목을 가장 먼저 보며, 제목만으로 이슈를 파악할 수 있어야 합니다.
      • 어떤 기능을 남용할 수 있었는지, 어떤 보호를 우회할 수 있었는지 한 줄로 작성하세요.
      • 가능하면 제목에 이슈의 영향을 포함하세요.
    • 설명

      • 이 구성 요소는 취약점에 대한 세부 정보를 제공합니다. 여기에서 취약점을 설명하고, 테스트 중에 얻은 경로, 엔드포인트, 오류 메시지에 대해 작성할 수 있습니다. HTTP 요청이나 취약한 소스 코드를 첨부할 수도 있습니다.
    • 재현 단계

      • 버그를 재현하는 단계별 과정을 작성하세요. 앱 소유자가 당신이 발견한 내용을 검증하고 시나리오를 이해하는 것이 중요합니다.
      • 이슈를 입증하기 위해 각 단계를 명확하게 순서대로 작성해야 합니다. 그러면 보안 엔지니어가 신속하게 트리아지할 수 있습니다.
    • 개념 증명

      • 이 구성 요소는 전체 작업의 시각적 자료입니다. 데모 비디오를 녹화하거나 스크린샷을 첨부할 수 있습니다.
    • 영향

      • 실제 영향에 대해 작성하세요. 공격자가 취약점을 성공적으로 악용할 경우 어떻게 이점을 얻을 수 있는지 설명하세요.
      • 어떤 유형의 피해가 발생할 수 있나요? (이론적 영향에 대해 작성하는 것은 피하세요)
      • 조직의 비즈니스 목표와 일치해야 합니다.

    샘플 보고서

    추가 팁

    1. 처음에는 버그 바운티를 풀타임으로 하지 마세요 (어느 시점에서든 풀타임으로 하는 것을 권장하지 않습니다). 이틀에 한 번씩 버그를 찾을 수 있다는 보장도 없고 안정성도 없습니다. 항상 여러 수입원을 유지하세요(버그 바운티가 주 수입이 되지 않도록).
    2. 최신 상태를 유지하세요. 배움은 멈춰서는 안 됩니다. 트위터에 가입하고, 좋은 사람들을 팔로우하고, 매일 새로운 것을 배우려는 호기심을 유지하세요. 라이트업과 블로그를 읽고 지식을 계속 확장하세요.
    3. 항상 버그 바운티를 기술을 향상시키는 수단으로 보세요. 돈은 기술을 갖춘 후에야 따라옵니다. 돈은 단지 동기부여로만 여기세요.
    4. 자동화에 의존하지 마세요. 도구가 당신을 위해 돈을 벌어줄 것이라고 기대할 수 없습니다. 자동화는 어디에나 있습니다. 버그 바운티에서 성공하는 열쇠는 독특함입니다. 자신만의 방법론을 만들고, 다른 사람에게 배우고, 자신에게 적용하세요.
    5. 항상 버그의 심각도를 높이려고 노력하고, 더 넓은 사고방식을 유지하세요. RCE는 항상 임의 파일 업로드보다 영향이 큽니다.
    6. 취약점이 산업 표준 영향에 따라 보상된다는 보장은 없습니다. 자산 소유자는 이슈에 위험 등급을 매기며, 종종 영향 × 가능성(악용 가능성)으로 계산됩니다. 예를 들어 SQL 인젝션은 기본적으로 치명적 영향이지만, 애플리케이션이 조직 내부 VPN에서만 접근 가능하고 데이터베이스에 사용자 데이터/PII가 없다면 악용 가능성이 낮아지므로 위험도 낮아집니다.
    7. 커뮤니티와 연결을 유지하세요. 배우고 기여하세요. 어떤 분야에서는 항상 당신보다 나은 사람이 있습니다. 네트워킹 기회를 놓치지 마세요. 포럼에 참여하고, 컨퍼런스와 해킹 이벤트에 가고, 사람들을 만나고, 그들의 경험에서 배우세요.
    8. 항상 도움이 되세요.
    도구 다운로드