본문으로 건너뛰기
외부 노출 스캐닝

외부에 노출된 자산부터,
그 안의 핵심 자격증명까지 완벽하게 탐지

도메인이나 GitHub 조직을 등록하면 Cremit이 연결된 모든 외부 자산을 자동으로 식별합니다. 승인된 안전한 자산만 점검하며 탐지된 자격증명은 Findings와 Inventory에 즉시 동기화됩니다. 이제 내부와 외부의 노출 위험을 한 화면에서 통합 관리하세요.

우리 회사의 시크릿 키 중 몇 개가 이미 외부에 공개되어 있을까요?

기존의 시크릿 스캐닝은 연동된 소스 내부만 탐지합니다. 하지만 임직원의 개인 계정 내 공개 리포지토리, 배포된 프론트엔드 번들, 앱스토어의 패키지 파일 등은 연결되어 있지 않더라도 모두 보호해야 할 회사의 자산입니다. 외부 노출 스캐닝은 도메인이나 GitHub 조직을 시드(Seed)로 받아 이러한 사각지대 자산을 정확히 식별합니다. 승인받은 자산 내 자격증명 유출을 미리 탐지합니다.

외부 노출 스캐닝이란?

회사가 인터넷에 노출해 두고 있는 자산을 외부 시각에서 식별하고 해당 자산에 중요 자격증명이 공개되어 있는지 점검하는 기능입니다. 별도의 내부 접근 권한 없이, 공격자가 볼 수 있는 '공개된 노출면(Attack Surface)'만을 안전하게 점검합니다.

단 하나의 도메인 등록으로, 우리 자산만 선택 승인

하나의 시드에서 출발해 연관된 모든 자산을 추적 및 식별합니다. 식별된 자산은 명확한 '귀속 근거'와 함께 제시되며 담당자가 직접 승인하기 전까지는 절대로 스캔을 진행하지 않습니다. 거절 처리한 자산은 재노출되지 않습니다.

등록 가능한 시드
  • 도메인
  • 웹사이트
  • API 엔드포인트
  • IP 주소
  • iOS 앱
  • Android 앱
  • GitHub 조직

외부 자산은 어떻게 찾아내나요?

자산 탐색 경로
  • 공개 SSL/TLS 인증서에 등록된 서브도메인
  • DNS 레코드가 가리키는 대상 주소
  • TLS 인증서 및 SAN(대체 이름) 정보
  • 웹사이트 내부 코드에서 참조하는 API 엔드포인트
  • Well-known 설정 파일이 가리키는 모바일 앱
  • 회사 이메일 계정으로 남겨진 공개 커밋 기록
승인 상태 라벨
  • 후보 · 자산 분석 및 판단 대기 중
  • 유력 · 귀속 근거가 명확하나 담당자 승인 필요
  • 모니터링 · 승인 완료, 자동 스캔 진행 중
  • 거절 · 스캔 대상에서 영구 제외
외부 스캐닝자산 13개 · 모니터링 5개
  • Domain
    example.com
    확신도 100%
    모니터링
  • Website
    www.example.com
    확신도 95%
    모니터링
  • API
    api.example.com/v1
    확신도 90%
    모니터링
  • IP address
    203.0.113.10
    확신도 70%
    유력
    승인하고 모니터링거절
  • Android app
    com.example.app
    확신도 75%
    후보
    승인하고 모니터링거절
  • GitHub organization
    example-org
    확신도 80%
    유력
    승인하고 모니터링거절

한 화면에서 끝나는 Identity Posture Management

외부에서 탐지된 자격증명도 내부 스캐닝 결과와 동일한 중앙 인벤토리에 수집됩니다. 이제 콘솔을 교차 확인하거나 리포트를 일일이 대조할 필요가 없습니다. 단 하나의 화면에서 내·외부 노출을 동시에 파악하고 담당자 지정부터 인시던트 대응, 워크플로 실행까지 단일한 절차로 처리하세요.

통합 지원
  1. Findings
  2. Inventory
  3. Inventory Graph
  4. Incidents
  5. Workflows
Findings
GitHub 토큰
payments-api/.env
내부
AWS 액세스 키
api-gateway/config.ts
External 1
https://assets.example.com
관측됨
관련 외부 관측 (1)
공개된 origin에서 살아 있는 AWS 액세스 키가 응답했습니다
https://assets.example.com
워크플로
유출 키 대응실행 중
인시던트가 처리 상태를 벗어나면 자동으로 멈춥니다.

정확한 통제 범위와 투명한 스캔 한계

한계사항

스캔이 완료되었다는 것은 지정된 범위를 정상적으로 점검했다는 의미이며 해당 사이트에 시크릿이 전혀 존재하지 않는다는 불변의 증명은 아닙니다. 외부에서 동적으로 불러오는 모듈 그래프나 소스맵은 점검 범위 외에 존재합니다.

도달성(Reachability) 점검과 본문 시크릿 스캐닝은 옵션 스위치가 분리되어 있습니다. 모니터링 기능만 켰을 때 Cremit은 본문 데이터를 다운로드하지 않습니다.

도달성 점검

HTTP 헤더만 빠르게 확인하여 자산의 생존 여부와 응답 유형을 판별합니다.

본문 시크릿 스캐닝

HTML·JavaScript·JSON 데이터를 지정된 범위만큼 읽어 들인 후, 내부 스캐닝과 동일한 1,000+ 탐지 규칙을 적용합니다. 탐지된 키는 해당 발급 서비스에 실제 유효성을 실시간 검증하며 이후 10분마다 지속해서 재검증합니다.

HTMLJavaScriptJSON

Cremit이 하지 않는 일

  • 이미 공개된 페이지에 인증 없는 GET 요청만 전달합니다. 절대로 로그인을 시도하지 않으며, 폼 입력값을 제출하거나 취약점 공격을 시도하지 않습니다.
  • 고정 리졸버를 거쳐 공인 주소(Public IP)로만 연결합니다. 사설 IP 대역 및 내부망 접근은 사전 차단됩니다.
  • Cremit은 보안 현황을 보고(Report)합니다. 키를 임의로 교체, 폐기, 삭제하지 않습니다.
  • 노출 발생 시 상태값, 발견된 Origin(스킴·호스트·포트), 미디어 타입, 탐지 시각만 저장합니다. Cremit은 Locator 원문을 제품 내부로 복호화하여 보관하지 않습니다.

공격자보다 먼저, 우리 회사의 외부 노출 위험을 확인하세요

단 하나의 도메인과 GitHub 조직 등록만으로 현재의 외부 노출 현황을 즉시 진단할 수 있습니다.

자주 묻는 질문

우리 소유가 아닌 타사 도메인도 스캔될 위험이 있나요?

아닙니다. 모든 탐색은 고객이 직접 등록한 시드에서 출발하며 담당자의 최종 승인 전에는 어떠한 스캔도 수행하지 않습니다. 자산마다 연관성 근거가 함께 제공되며 거절한 자산은 다시 스캔 후보로 올라오지 않습니다.

모의침투(Pen-testing)나 공격 시뮬레이션 방식인가요?

아닙니다. 공개된 페이지에 인증 없는 안전한 GET 요청만을 보내며, 타임아웃/응답 크기/리다이렉트/속도 제한(Rate Limit) 범위 내에서만 안전하게 동작합니다. 로그인, 폼 제출, 취약점 탐지, 포트 스캐닝 등 침해 위험이 있는 행위는 일절 하지 않습니다.

탐지 시 노출 정보는 어디까지 저장되나요?

자산 상태, 발견된 Origin(스킴·호스트·포트), 미디어 타입, 탐지 시각 정보만 저장됩니다. Cremit은 민감한 Locator 원문을 복호화 가능한 형태로 저장하지 않습니다.

도메인 소유권 인증(TXT 레코드 등)을 먼저 마쳐야 하나요?

아닙니다. 소유권 인증은 신뢰 배지 부여를 위한 절차일 뿐, 인증 없이도 모니터링을 시작할 수 있습니다. 수만 개의 도메인을 보유한 대기업도 별도 DNS 설정 없이 즉시 도입 가능합니다.

스캔 결과가 '깨끗함'으로 나오면 완전히 안전한가요?

약속된 문서 집합 내에서 탐지된 시크릿이 없음을 의미하며 사이트 전체의 절대적 안전을 보증하는 것은 아닙니다. 외부 동적 모듈 및 소스맵 등은 점검 범위에 포함되지 않을 수 있습니다.