보안
최종 수정:
네트워크 도구는 내부 시스템을 탐색하는 데 악용될 수 있습니다. 정상적인 용도의 편의는 유지하면서 그런 악용은 막도록 의도적으로 설계했습니다.
SSRF 방어
사용자가 입력한 URL이나 호스트명을 가져오는 서버 측 기능은 모두 공통 방어 모듈을 거칩니다. 이 모듈은 다음을 수행합니다.
- 안전한 소수의 포트에 대해
http와https만 허용합니다. - URL에 포함된 자격 증명을 거부합니다.
- 호스트명을 해석한 뒤 사설·루프백·링크 로컬·예약·클라우드 메타데이터 주소를 차단합니다.
- DNS 해석 이후(리바인딩 방어)와 매 리디렉션 단계마다 대상을 다시 검사합니다.
- 시간 제한, 리디렉션 횟수 제한, 최대 응답 크기를 적용하며 응답 본문 전체를 내려받지 않습니다.
사설망 차단
localhost, RFC 1918 대역, 169.254.0.0/16, 고유 로컬 IPv6, 169.254.169.254 같은 메타데이터 엔드포인트로의 요청은 거부합니다. 조회 도구에 입력된 사설·예약 IP는 로컬에서 분류하며 외부 서비스로 보내지 않습니다.
입력 검증과 요청 수 제한
모든 API 입력값은 크기·형식·타입을 검증합니다. 각 엔드포인트에는 악용을 줄이기 위한 요청 수 제한을 적용하며, 남기는 로그는 최소화합니다.
비밀 값
API 키를 사용하는 경우 서버 측 비밀 값으로 저장하며, 클라이언트 번들에 절대 포함하지 않습니다.
일부러 만들지 않는 기능
- 전체·범위 포트 스캐너, CIDR·대량 호스트 스캐너, 사설망 스캐너.
- 취약점 스캐너나 배너 수집 도구.
- 인증 우회나 탐지 회피를 목적으로 하는 모든 기능.
단일 포트 확인처럼 선택적인 도구는 기능 플래그 뒤에 두고, 악용 방지 장치를 갖춘 뒤에만 공개합니다.
취약점 신고
보안 문제를 발견하셨다면 [email protected]로 상세 내용과 재현 절차를 보내 주세요. 저희가 대응할 수 있는 합리적인 시간을 갖기 전에는 공개하지 말아 주시길 부탁드립니다.
허용되는 사용
본인이 소유했거나 시험할 권한이 있는 시스템에 대해서만 이 도구들을 사용하세요. 제3자 인프라를 탐색하거나 공격하는 데 사용하지 마세요.