보안 검사 · 취약점 관리 현재 제공

보안 발견이 릴리스 판정에 들어갑니다.

연결된 저장소의 코드 스캔·시크릿 스캔·의존성 경보와 lockfile 기반 공급망 조회 결과를 읽어, 실패한 검증과 같은 화면에서 심각도별로 봅니다. 치명·주요 취약점이 하나라도 있으면 그 실행의 릴리스 판정은 FAIL입니다.

GitHub 저장소 연결 한 번으로 시작합니다. 검사 결과는 실행마다 커밋 기준으로 기록됩니다.

무엇을 보는가

0건과 '확인 불가'는 다릅니다.

저장소에 켜져 있는 코드 스캔·시크릿 스캔·의존성 경보를 읽어 실패한 검증과 함께 심각도별로 모읍니다. 저장소에서 검사가 꺼져 있으면 0건이 아니라 '확인 불가'로 표시해, 검사하지 않은 것을 안전한 것으로 읽지 않게 합니다.

  • 코드 스캔 경보: 규칙, 심각도, 파일과 줄 위치
  • 시크릿 스캔 경보: 노출된 키·토큰의 종류와 선언 위치
  • 의존성 경보: 패키지·버전과 고쳐진 버전
  • 꺼진 검사는 항목별로 '확인 불가'로 따로 표시

발견 상세

어디에 있고, 어떻게 고치는지까지.

발견 하나를 열면 유형, 심각도, 위치, 영향 범위, 수정 방법, 원문 링크가 한 화면에 있습니다. 개발자가 경보 원문을 다시 찾아 읽지 않아도 다음 커밋에서 무엇을 바꿀지 알 수 있습니다.

  • 위치: 파일·패키지·버전과 lockfile 안의 선언 위치
  • 영향 범위: 어떤 저장소와 실행이 이 발견을 공유하는지
  • 수정 방법: 고쳐진 버전으로 올리기, 없으면 우회 방법
  • 원문 링크: 경보와 공개 취약점 항목으로 바로 이동

판정 영향

치명·주요 취약점이면 FAIL입니다.

보안 발견은 기능 검증과 같은 심각도 체계로 판정에 반영됩니다. 검증이 전부 통과해도 치명·주요 취약점이 남아 있으면 FAIL이고, 고쳐진 버전으로 올린 뒤 재검증에서 발견이 사라져야 PASS가 됩니다.

  • 치명·주요: 실행 판정 FAIL
  • 경미·사소: 판정을 FAIL로 만들지 않고 발견 목록에 남음
  • 실행마다 '이 실행의 판정 영향'을 심각도 건수와 함께 표시
  • 발견 목록은 실행마다 커밋 기준으로 기록되어 재검증에서 해소 여부를 확인
릴리스 판정 자세히 보기

발견 유형

네 가지 발견 유형, 한 가지 기준.

출처가 달라도 같은 심각도와 같은 판정 규칙으로 다룹니다.

의존성

저장소의 의존성 경보와 lockfile 조회에서 나온 알려진 취약점. 패키지·버전과 고쳐진 버전을 함께 표시합니다.

악성 패키지

공개 취약점 DB에 악성으로 신고된 패키지. 심각도와 무관하게 치명으로 따로 표시하고 제거를 안내합니다.

시크릿

커밋에 들어간 키·토큰·비밀번호. 종류와 선언 위치를 보여 주고, 저장소의 시크릿 스캔이 꺼져 있으면 확인 불가로 표시합니다.

코드 스캔

정적 분석 규칙에 걸린 코드. 규칙 이름, 파일과 줄 위치, 심각도를 발견 상세에 그대로 가져옵니다.

공급망 · 악성 패키지

lockfile에서 악성 패키지까지.

저장소의 lockfile을 읽어 설치되는 패키지 버전을 공개 취약점 DB에 조회합니다. 저장소 쪽 의존성 경보가 꺼져 있어도 이 조회는 따로 동작하며, 의존성 트리는 커밋 시점 기준으로 기록되어 언제 어떤 버전이 들어왔는지 되짚을 수 있습니다.

  • lockfile 기준 패키지 버전 조회, 직접·간접 의존성 모두
  • 악성 신고 패키지는 치명으로 분리 표시
  • 커밋마다 의존성 트리 기록, 실행 간 차이 확인
  • 고쳐진 버전이 있으면 올릴 버전을, 없으면 우회 방법을 안내

자주 묻는 질문

보안 검사, 자주 묻는 질문

저장소에 보안 검사가 켜져 있어야 하나요?
코드 스캔·시크릿 스캔·의존성 경보는 저장소에서 켜져 있는 항목을 읽습니다. 꺼져 있는 항목은 0건이 아니라 '확인 불가'로 표시되므로 무엇이 검사되지 않았는지 바로 보입니다. lockfile 기반 공급망 조회는 저장소 설정과 무관하게 동작합니다.
이미 쓰는 보안 스캐너가 있으면 어떻게 되나요?
기존 스캐너를 대체하는 것이 아니라 그 결과를 릴리스 판정에 연결하는 것이 목적입니다. 지금은 GitHub 보안 경보와 lockfile 조회를 읽고, 외부 보안 스캐너 연결은 미리보기입니다.
어떤 데이터를 읽고 어디에 남기나요?
저장소의 보안 경보 내용과 lockfile의 패키지·버전 정보를 읽어 발견을 만들고, 커밋 시점의 의존성 트리를 실행 기록에 남깁니다. 배포 방식과 데이터 처리 범위는 배포 · 데이터 처리에 정리되어 있습니다.
취약점이 나오면 누가 고치나요?
코드와 의존성을 고치는 것은 고객사 개발팀입니다. 발견 상세에 올릴 버전이나 우회 방법이 적혀 있어 바로 다음 커밋에 반영할 수 있습니다. 관리형 QA를 이용하면 전문가가 발견을 분류하고, 수정 후 재검증과 릴리스 메모를 맡습니다.
치명 발견이 있는데 릴리스해야 한다면요?
판정은 FAIL로 남고 릴리스 여부는 고객사의 결정입니다. 판정을 바꾸는 대신 고쳐진 버전으로 올리고 재검증을 돌리면, 발견이 사라진 실행이 새 판정을 받습니다. 어떤 실행을 근거로 릴리스했는지가 이력에 그대로 남습니다.
클라우드 설정도 점검하나요?
공개된 저장소, 과도한 권한, 만료된 키를 찾고 환경별 설정 차이를 릴리스마다 비교하는 클라우드 점검은 미리보기입니다. 프로젝트별 적용 범위는 도입 상담에서 확인할 수 있습니다.

보안 발견을 판정에 연결하세요.

저장소를 연결하고 첫 실행에서 보안 발견과 기능 검증 결과를 한 판정으로 받아 보세요. 보안 결과 분류와 재검증을 맡기고 싶다면 관리형 QA 상담을 요청하세요.

sales@qoretix.com+82-33-242-0210평일 10:00 – 18:00 KST