무엇을 보는가
0건과 '확인 불가'는 다릅니다.
저장소에 켜져 있는 코드 스캔·시크릿 스캔·의존성 경보를 읽어 실패한 검증과 함께 심각도별로 모읍니다. 저장소에서 검사가 꺼져 있으면 0건이 아니라 '확인 불가'로 표시해, 검사하지 않은 것을 안전한 것으로 읽지 않게 합니다.
- 코드 스캔 경보: 규칙, 심각도, 파일과 줄 위치
- 시크릿 스캔 경보: 노출된 키·토큰의 종류와 선언 위치
- 의존성 경보: 패키지·버전과 고쳐진 버전
- 꺼진 검사는 항목별로 '확인 불가'로 따로 표시
발견 상세
어디에 있고, 어떻게 고치는지까지.
발견 하나를 열면 유형, 심각도, 위치, 영향 범위, 수정 방법, 원문 링크가 한 화면에 있습니다. 개발자가 경보 원문을 다시 찾아 읽지 않아도 다음 커밋에서 무엇을 바꿀지 알 수 있습니다.
- 위치: 파일·패키지·버전과 lockfile 안의 선언 위치
- 영향 범위: 어떤 저장소와 실행이 이 발견을 공유하는지
- 수정 방법: 고쳐진 버전으로 올리기, 없으면 우회 방법
- 원문 링크: 경보와 공개 취약점 항목으로 바로 이동
판정 영향
치명·주요 취약점이면 FAIL입니다.
보안 발견은 기능 검증과 같은 심각도 체계로 판정에 반영됩니다. 검증이 전부 통과해도 치명·주요 취약점이 남아 있으면 FAIL이고, 고쳐진 버전으로 올린 뒤 재검증에서 발견이 사라져야 PASS가 됩니다.
- 치명·주요: 실행 판정 FAIL
- 경미·사소: 판정을 FAIL로 만들지 않고 발견 목록에 남음
- 실행마다 '이 실행의 판정 영향'을 심각도 건수와 함께 표시
- 발견 목록은 실행마다 커밋 기준으로 기록되어 재검증에서 해소 여부를 확인
발견 유형
네 가지 발견 유형, 한 가지 기준.
출처가 달라도 같은 심각도와 같은 판정 규칙으로 다룹니다.
의존성
저장소의 의존성 경보와 lockfile 조회에서 나온 알려진 취약점. 패키지·버전과 고쳐진 버전을 함께 표시합니다.
악성 패키지
공개 취약점 DB에 악성으로 신고된 패키지. 심각도와 무관하게 치명으로 따로 표시하고 제거를 안내합니다.
시크릿
커밋에 들어간 키·토큰·비밀번호. 종류와 선언 위치를 보여 주고, 저장소의 시크릿 스캔이 꺼져 있으면 확인 불가로 표시합니다.
코드 스캔
정적 분석 규칙에 걸린 코드. 규칙 이름, 파일과 줄 위치, 심각도를 발견 상세에 그대로 가져옵니다.
공급망 · 악성 패키지
lockfile에서 악성 패키지까지.
저장소의 lockfile을 읽어 설치되는 패키지 버전을 공개 취약점 DB에 조회합니다. 저장소 쪽 의존성 경보가 꺼져 있어도 이 조회는 따로 동작하며, 의존성 트리는 커밋 시점 기준으로 기록되어 언제 어떤 버전이 들어왔는지 되짚을 수 있습니다.
- lockfile 기준 패키지 버전 조회, 직접·간접 의존성 모두
- 악성 신고 패키지는 치명으로 분리 표시
- 커밋마다 의존성 트리 기록, 실행 간 차이 확인
- 고쳐진 버전이 있으면 올릴 버전을, 없으면 우회 방법을 안내
자주 묻는 질문
보안 검사, 자주 묻는 질문
저장소에 보안 검사가 켜져 있어야 하나요?
이미 쓰는 보안 스캐너가 있으면 어떻게 되나요?
어떤 데이터를 읽고 어디에 남기나요?
취약점이 나오면 누가 고치나요?
치명 발견이 있는데 릴리스해야 한다면요?
클라우드 설정도 점검하나요?
보안 발견을 판정에 연결하세요.
저장소를 연결하고 첫 실행에서 보안 발견과 기능 검증 결과를 한 판정으로 받아 보세요. 보안 결과 분류와 재검증을 맡기고 싶다면 관리형 QA 상담을 요청하세요.
sales@qoretix.com+82-33-242-0210평일 10:00 – 18:00 KST