Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
training-application-security — OWASP Top 10 웹 및 API 취약점, Git/시크릿 노출, 그리고 10개 이상의 언어로 된 수정 예제를 다루는 실습형 SCORM 연습문제가 포함된 대화형 보안 코딩 교육. | Kitploit
도구/GitHubGitHub/ransomleak/training-application-security
Web Application ExploitationWeb SecurityPenetration TestingDevSecOpsSecret DetectionSupply Chain SecurityLearning & EducationAPI SecurityLearning Paths & Courses

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Labs & Practice
GitHubransomleak/training-application-security

training-application-security

OWASP Top 10 웹 및 API 취약점, Git/시크릿 노출, 그리고 10개 이상의 언어로 된 수정 예제를 다루는 실습형 SCORM 연습문제가 포함된 대화형 보안 코딩 교육.

저장소 보기
618일 전아직 검토되지 않음

무료 시큐어 코딩 및 애플리케이션 보안 교육 — 오픈소스 SCORM 실습

무료 오픈소스 시큐어 코딩 실습 40개 — SQL 인젝션, 크로스사이트 스크립팅(XSS), 취약한 접근 제어와 같은 실제 취약점을 악용한 후 수정 코드를 작성하는 방식으로, 개발자가 학습하는 방식대로 웹 애플리케이션 보안을 가르칩니다. OWASP Top 10 웹, API, Git 저장소 보안 등을 다루는 인터랙티브 SCORM 모듈. JavaScript, TypeScript, Java, C#, Python, Scala, PHP, Ruby, Go, Kotlin으로 작성된 수정 예제를 포함합니다.

직접 해보는 시큐어 코딩 실습

👥 파운더스와 상담하기  |  🔗 전체 라이브러리 둘러보기  |  🎮 라이브 DOM XSS 데모 체험하기


실습형 시큐어 코딩 교육이 슬라이드보다 더 효과적인 이유

OWASP Top 10을 1년에 한 번 읽고 객관식 퀴즈를 통과한다고 해서 프로덕션 환경의 웹 애플리케이션 취약점을 막을 수는 없습니다. 개발자에게는 실제 익스플로잇이 어떤 일을 하는지 — 데이터베이스를 덤프하는 SQL 인젝션, 세션을 탈취하는 크로스사이트 스크립팅, 다른 사용자의 데이터를 노출하는 취약한 접근 제어 — 를 보여주고, 이를 막는 안전한 코드를 작성하게 해야 합니다.

이 라이브러리의 모든 실습은 공격(exploit), 추적(trace), 수정(remediate)의 3단계 방법론을 따릅니다.

의도적으로 취약하게 만든 애플리케이션을 대상으로 직접 침투 테스트를 수행합니다 — 데이터베이스에 대한 SQL 인젝션, 브라우저에서 작동하는 XSS, 클라우드 메타데이터 엔드포인트에 도달하는 SSRF — 그런 다음 취약점이 정확히 어떻게 유입되었는지 추적하고, 이를 해결하기 위해 시큐어 코딩 모범 사례를 적용합니다.

실습이 다루는 내용:

  • OWASP Top 10 웹 애플리케이션 취약점 — 취약한 접근 제어, 인젝션(SQL 인젝션, 명령 인젝션), 크로스사이트 스크립팅(DOM XSS, 반사형 XSS, 저장형 XSS), CSRF, SSRF, 디렉터리 트래버설, 보안 설정 오류, 세션 고정 등.
  • OWASP API Security Top 10 — 취약한 객체 수준 권한 부여(BOLA), 취약한 기능 수준 권한 부여, 취약한 인증, 대량 할당(mass assignment), 과도한 데이터 노출, 보안 설정 오류, 불충분한 로깅 및 모니터링.
  • Git 및 공급망 보안 — 커밋 기록에 유출된 비밀값, 노출된 .git 디렉터리, CI/CD 파이프라인 공격, 악성 풀 리퀘스트, 브랜치 보호 우회, 액세스 토큰 유출. 그리고 더 많습니다!

모든 실습은 100% 통과 기준의 퀴즈로 끝납니다. 개발자가 프로덕션 코드를 작성할 때쯤이면 이미 모든 일반적인 웹 애플리케이션 취약점을 직접 악용해 보았고, 이를 예방하는 시큐어 코딩 모범 사례를 알고 있는 상태가 됩니다.


SCORM 시큐어 코딩 패키지 — LMS에 바로 사용 가능

모든 실습은 SCORM 1.2 .zip 형태로 제공됩니다 — 모든 LMS(Moodle, SAP SuccessFactors, Cornerstone, TalentLMS 또는 SCORM 호환 시스템)에 가져오거나, SDLC 교육 파이프라인에 통합하거나, 출시 전에 SCORM Cloud에서 미리 볼 수 있습니다.

화이트 라벨 — 로고, 백링크, 벤더 종속이 없습니다. DevSecOps 프로그램, 보안 SDLC 이니셔티브, 또는 독립형 애플리케이션 보안 교육의 일부로 사용할 수 있습니다.


라이선스

Creative Commons Attribution-NonCommercial 4.0 International 라이선스가 적용됩니다. 내부 교육, 워크숍, 대학 강의 등 비상업적 목적이라면 출처를 밝히고 사용, 수정, 재배포할 수 있습니다. 콘텐츠를 단독 제품으로 재판매하는 것은 허용되지 않습니다.


엔터프라이즈 애플리케이션 보안 교육

엔지니어링 및 DevSecOps 팀을 위한

자체 LMS를 운영하지 않고 대규모 시큐어 코딩 교육이 필요하신가요? 엔지니어링 팀 전체를 대상으로 애플리케이션 보안 교육을 위해 설계된 엔터프라이즈 클라우드 플랫폼 을 제공합니다. 실제 사용 모습을 보시려면 문의하기 를 통해 연락 주세요.

  • 역할 기반 등록 — 팀, 기술 스택 또는 위험 수준별로 실습을 자동 배정하고, SDLC 마일스톤에 맞춘 맞춤형 학습 경로를 구축할 수 있습니다.
  • 규정 준수 대시보드 — SOC 2, ISO 27001, PCI DSS, HIPAA, NIS2에 대한 감사 대비 완료 보고서를 제공하며 PDF, CSV로 내보내거나 정기 전송을 예약할 수 있습니다.
  • SSO 및 프로비저닝 — Okta, Azure AD 또는 Google Workspace를 통한 SAML 2.0, OAuth 2.0, OIDC 지원; SCIM 자동 프로비저닝으로 인원 변동이 자동으로 동기화됩니다.
  • SIEM 및 워크플로 훅 — 완료 및 위험 이벤트를 Splunk, Sentinel 또는 QRadar로 전송하고, 교육 마일스톤에 대한 Slack 및 Teams 알림을 제공하며, 커스텀 통합을 위한 웹훅 기반의 전체 API를 지원합니다.
  • 자체 콘텐츠 활용(BYOC) — 내부 시큐어 코딩 가이드라인, 아키텍처 결정 기록 또는 사후 분석(포스트모템) 워크스루를 실습 라이브러리와 함께 업로드할 수 있습니다.

MSP 및 컨설팅 업체를 위한

처음부터 멀티 테넌트로 설계되었습니다 — 단일 창에서 전체 클라이언트 포트폴리오에 걸쳐 애플리케이션 보안 교육을 제공하세요:

  • 클라이언트별 테넌트 — 테넌트별 라이선스 관리, 클라이언트 브랜딩, 포트폴리오 전반의 통합 보고가 가능한 격리된 환경
  • 화이트 라벨 배포 — 고객의 도메인, 로고, 클라이언트 정체성을 그대로 사용하며 호스팅 테넌트 또는 클라이언트별 SCORM 내보내기로 제공할 수 있습니다.
  • 규정 준수 증빙 — CIS Controls, CMMC 2.0, SOC 2에 대한 개발자별 완료 기록과 갱신 시 사이버보험사가 요청하는 문서를 제공합니다.

관심이 있으신가요? 문의하기


목차

OWASP Top 10 웹 애플리케이션

  1. 클릭재킹 — 투명 iframe을 겹쳐 은행 승인 버튼의 클릭을 가로채고, 실제 승인을 캡처한 후 CSP frame-ancestors를 적용합니다.

  2. 명령 인젝션 — 캡처한 요청을 변조해 서버 측 도구에 두 번째 명령을 연결하고, 서버 비밀값이 유출되는 것을 확인한 후 인자 목록 실행 방식으로 수정합니다.

  3. 알려진 취약점이 있는 구성요소 — 공개된 CVE를 악용하고 조작된 업로드를 통해 명령을 실행해 오래된 라이브러리로 코드 실행을 달성한 다음, 버전을 올리고 CI에서 스캔합니다.

  4. 크로스사이트 요청 위조 — 피해자가 신뢰하지 않는 페이지에서 교차 사이트 전송을 자동으로 POST해 돈을 이체하고, 쿠키가 함께 전송되는 이유를 확인한 후 세션별 토큰과 SameSite를 추가합니다.

  5. 디렉터리 트래버설 — 의도된 폴더를 벗어나 서버에서 /etc/passwd를 가져와 다운로드 링크를 통해 시스템 파일을 읽고, 경로를 정규화한 다음 검증합니다.

  6. DOM XSS — URL 해시에 페이로드를 숨겨 서버가 감지하지 못하는 XSS를 트리거하고, 안전하지 않은 innerHTML 싱크를 추적한 후 textContent로 교체합니다.

  7. 강제 브라우징 — 연결되지 않은 경로에 익명으로 접근해 내부 URL에 도달함으로써 직원 PII 내보내기 파일을 가져오고, 난독화가 접근 제어가 아닌 이유를 확인한 후 서버 측에서 인증을 강제합니다.

  8. 수평 권한 상승 — IDOR를 양방향으로 탐색하고 순차적인 레코드 ID를 열거해 숫자 하나만 바꿔 다른 고객의 데이터를 읽은 다음, 누락된 소유권 검사를 추가합니다.

  9. 호스트 헤더 인젝션 — X-Forwarded-Host 헤더를 위조해 비밀번호 재설정 이메일을 유사 도메인으로 리다이렉트하고, 클릭된 재설정 토큰을 탈취한 후 설정된 기본 URL을 고정합니다.

  10. 안전하지 않은 URL 리다이렉트 — next 파라미터를 악용해 실제 로그인 뒤에 피싱 페이지를 숨기고, 도메인이 정상적으로 보이는 이유를 확인한 후 상대 경로 대상만 허용합니다.

  11. 잔여 디버그 코드 — env 덤프 엔드포인트를 찾아 JWT와 데이터베이스 비밀값을 읽음으로써 잊혀진 디버그 경로에서 프로덕션 비밀값을 가져오고, 허용 목록으로 기본 차단(fail closed)합니다.

  12. URL 속 PII — 쿼리 문자열에서 식별자를 찾아 링크에서 개인 데이터를 직접 가져오고, 로그와 리퍼러로의 유출 경로를 추적한 후 불투명 토큰으로 재작성합니다.


OWASP Top 10 API 보안

  1. 취약한 기능 수준 권한 부여 — 분석가 권한으로 관리자 경로에 접근해 직원 전용 엔드포인트를 호출하고, 인명부를 가져오고 지급을 대기열에 넣은 다음, 라우터 수준의 역할 가드를 추가합니다.

  2. 취약한 객체 수준 권한 부여 — 요청의 객체 ID를 변경해 ID를 바꾸고 다른 라이더의 정보를 읽고, ID를 순회하며 레코드를 수집한 후 객체별 소유권을 강제합니다.

  3. 취약한 사용자 인증 — 무제한 검증 엔드포인트를 공격해 6자리 로그인 코드를 무차별 대입하고, 이메일만으로 계정을 탈취한 후 계정별로 429 응답으로 속도 제한을 적용합니다.

  4. 과도한 데이터 노출 — 렌더링된 페이지와 원본 JSON을 비교해 UI에 표시되지 않는 필드를 읽고, 전화번호, 생년월일, 좌표를 찾아낸 후 필드 허용 목록으로 직렬화합니다.

  5. 부적절한 인벤토리 관리 — v2를 더 이상 사용되지 않는 v1으로 바꿔 폐기된 API 버전을 통해 레코드를 읽고, 새 버전이 적용하는 통제를 우회한 후 이전 버전을 410 Gone으로 폐기합니다.

  6. 인젝션 — 카탈로그 쿼리에서 벗어나 사용자 테이블을 UNION으로 덤프해 검색창을 전체 데이터베이스 읽기로 바꾼 다음, 입력이 데이터로만 처리되도록 파라미터화합니다.

  7. 불충분한 로깅 및 모니터링 — 티켓 없이 레코드에 접근해 고객 정보를 조회하고 흔적을 남기지 않으며, 아무도 이를 추적할 수 없는 이유를 확인한 후 감사 기록과 알림을 추가합니다.

  8. 대량 할당 — PATCH 본문에 필드를 추가해 두 개의 추가 키로 로열티 잔액을 생성하고, 소유해서는 안 되는 속성을 기록한 후 편집 가능한 필드만 바인딩합니다.

  9. 보안 설정 오류 — 임의의 CORS 오리진을 반사시켜 어떤 웹사이트에서든 로그인된 계정을 읽고, 유인 페이지를 무기화한 후 CORS를 허용 목록으로 제한합니다.

  10. 무제한 리소스 소비 — 요청에서 페이지 크기를 설정해 한 번의 과대 요청으로 250,000개의 레코드를 한 번에 가져와 카탈로그를 스크레이핑한 후, 서버 측에서 페이지 크기를 상한으로 제한합니다.


Git 및 저장소 보안

  1. Git 기록 속 비밀값 — 정리된 구성 파일의 기록을 추적해 제거된 커밋에서 실제 사용 중인 API 키를 복구하고, 교체된 적 없는 키를 재사용한 후 먼저 키를 교체하고 git filter-repo로 기록을 삭제합니다.

  2. 노출된 .git 디렉터리 — 웹 루트에서 탐색 가능한 .git을 찾아 저장소를 덤프하고 소스 코드를 복구함으로써 하나의 공개 URL로 전체 코드베이스를 재구성한 후, 저장소 대신 빌드 산출물을 배포합니다.

  3. 커밋된 비밀 파일 — 첫 커밋부터 추적된 비밀 파일을 찾아 공개 저장소를 클론하고 커밋된 .env를 읽은 다음, git rm --cached로 추적을 해제하고 키를 교체하며, .gitignore와 pre-commit 훅을 추가합니다.

  4. 커밋 작성자 스푸핑 — git log에서 작성자 정보를 수집하고 Unverified 서명 배지를 읽어 관리자 이름으로 백도어를 커밋한 다음, 관리자를 포함한 모든 기여자에게 서명된 커밋을 요구합니다.

  5. 브랜치 보호 우회 — 보호되지 않은 브랜치의 기록을 다시 작성해 main에 강제 푸시하고 리뷰와 CI를 건너뛰며, 검토되지 않은 코드를 바로 프로덕션에 배포한 후 풀 리퀘스트, 리뷰어, 체크를 요구합니다.

  6. 유출된 액세스 토큰 — 공개 gist의 토큰으로 과도한 권한의 토큰이 접근할 수 있는 범위를 확인해 비공개 저장소를 클론하고, gist만 삭제하는 대신 토큰을 폐기 및 교체하며, 세분화되고 단기 유효한 토큰을 재발급합니다.

  7. 악성 풀 리퀘스트 — 설명 대신 전체 diff를 읽어 친근한 테스트 수정 안에 숨겨진 백도어를 발견하고, 배포 스크립트에 대한 범위 밖 수정을 표시한 후 CODEOWNERS와 포크 제한으로 리뷰를 강화합니다.

  8. CI/CD 비밀 노출 — 비밀값을 출력하는 워크플로 단계를 찾아 공개 빌드 로그에서 배포 키를 직접 가져오고, 신뢰할 수 없는 입력이 셸 명령으로 실행되지 않도록 차단한 후 액션을 커밋 SHA로 고정하고 키를 교체합니다.

도구 다운로드
  • 반사형 XSS — 검색 페이지에서 페이로드를 반사시켜 열리자마자 실행되는 악성 URL을 만들고, 피해자가 링크를 클릭하는 흐름을 이해한 후 렌더링 경계에서 이스케이프 처리합니다.

  • 서버 측 요청 위조 — 링크 미리보기 기능을 악용해 메타데이터 엔드포인트에 도달함으로써 서버가 자신의 클라우드 자격 증명을 가져오게 하고, 외부 요청 대상을 검증합니다.

  • 세션 고정 — 피해자에게 알려진 세션 ID를 고정해 로그인이 그 ID를 재사용하는 것을 확인함으로써 세션 ID를 심고 피해자의 로그인을 가로챈 후, 모든 로그인 시 세션을 재생성합니다.

  • SQL 인젝션 — 항상 참(tautology) 페이로드를 악용하고 UNION SELECT로 테이블을 유출해 보호되지 않은 하나의 조회 폼을 통해 데이터베이스를 덤프한 다음, 파라미터화된 쿼리로 수정합니다.

  • 저장형 XSS — 사용자 콘텐츠에 페이로드를 저장해 댓글에 스크립트를 심고 다음 방문자에게 실행되는 것을 확인한 후, 렌더링 시 출력을 이스케이프 처리합니다.

  • URL 속 토큰 노출 — 리다이렉트 URL에서 토큰을 캐치해 리퍼러 로그에서 수집한 세션 토큰을 실제 계정에 재사용하고, 이를 HttpOnly 쿠키로 옮깁니다.

  • 사용자 열거 — 서로 다른 오류 응답 본문을 읽고 응답 시간 차이를 측정해 로그인 폼에서 검증된 고객 목록을 수집한 후, 오류 메시지와 타이밍을 통일합니다.

  • 수직 권한 상승 — 세션 토큰을 변조해 역할 클레임을 위조하고 뷰어에서 관리자로 권한을 상승시킨 후, 토큰을 신뢰하기 전에 검증합니다.

  • 취약한 난수 생성 — 생성기에서 토큰을 샘플링하고 Math.random() 상태를 복원해 비밀번호 재설정 토큰을 예측하고 계정을 탈취한 후, crypto.randomBytes로 전환합니다.

  • XXE 인젝션 — 조작된 구매 주문서를 제출해 외부 엔티티를 해석함으로써 XML 업로드를 통해 패스워드 파일을 읽은 후, 엔티티 해석을 비활성화합니다.