Basilisk
BASILISK
[setor_e_commerce]이커머스·마켓플레이스

이커머스와 마켓플레이스를 위한 공격적 보안.

온라인 소매에서 결함은 화면의 오류로 나타나는 일이 드뭅니다. 사라지는 마진, 쌓이는 지급 거절, 빼앗기는 고객 계정으로 나타납니다. 저희는 상품 목록에서 결제까지 전 구간을 점검합니다.

온라인 소매에서 돈이 조용히 새는 자리

온라인 소매의 손실 대부분은 요란한 침해에서 오지 않습니다. 조용한 로직 악용에서 옵니다. 겹치면 안 될 쿠폰이 겹치고, 결제 도중 가격이 바뀌고, 재사용된 비밀번호로 계정이 넘어갑니다. 기술적으로는 아무것도 망가지지 않았기에 자동화 도구는 조용합니다.

  • 업무 규칙 악용은 보안 경보 없이 마진을 갉아먹습니다.
  • 다른 유출에서 흘러온 계정 정보가 대규모 계정 탈취를 떠받칩니다.
  • 성수기 정점은 구조적 한계를 드러내고 악성 자동화가 들어올 틈을 엽니다.
  • 결제 게이트웨이와 이상거래 탐지, 물류 연동이 공격면을 자사 코드 밖으로 넓힙니다.

온라인 소매 사업에서 점검하는 범위

주문의 흐름과 돈의 흐름을 따라가며, 규칙이 공격자 쪽으로 휘어질 수 있는 지점을 찾습니다.

// 결제 과정

가격과 배송비, 수량의 조작, 승인과 매입 사이의 경쟁 조건, 그리고 절차의 단계가 순서를 벗어나 실행될 때 벌어지는 일.

// 쿠폰과 프로모션

부당한 중복 적용, 한도를 넘는 재사용, 자격 검증과 할인 계산 — 마진을 계속 흘리는 로직 악용입니다.

// 고객 계정

가입, 로그인, 비밀번호 재설정, 대입 공격에 대한 저항력. 여기에 주문 내역과 저장 정보에 대한 객체 단위 권한 확인까지.

// 마켓플레이스와 판매자

판매자 간 격리, 파일 업로드, 상품 정보 수정, 관리 화면 접근 — 한 판매자가 다른 판매자의 데이터에 닿는다면 드러납니다.

// API와 자동화

상품, 재고, 가격 엔드포인트: 호출 제한, 데이터 열거, 대규모 수집을 가능하게 하는 정보 노출.

// 외부 연동

결제 게이트웨이, 이상거래 탐지, 전사 시스템, 물류 — 웹훅도 포함합니다. 인증 없는 호출을 받아 주는 경우가 생각보다 흔합니다.

장사를 멈추지 않는 컴플라이언스

소매 일정에 맞춰 움직입니다. 범위는 성수기를 피해 확정하고, 증적은 요구하는 쪽에 바로 내놓을 수 있게 준비합니다.

PCI DSS
카드 데이터를 저장·처리·전송하는 경우, 점검 범위와 증적 형식을 심사에서 요구할 형태에 맞춥니다.
데이터 보호 법규
고객 명부와 구매 이력, 주소는 개인정보입니다. 정보주체의 노출과 유출로 이어지는 기술 경로를 기록합니다.
소비자 보호
가격이나 판매 조건을 바꿀 수 있는 결함은 기술적 결과만이 아니라 계약상의 결과도 낳습니다. 경영진 보고서에서 그 관점을 분명히 짚습니다.
협력사 요구
마켓플레이스와 매입사, 대형 고객사는 정기 점검 증빙을 으레 요구합니다. 종료 확인서는 기술 세부를 드러내지 않고 그 요구에 답합니다.

온라인 소매에서의 진행 방식

01

성수기를 피한 시간대

성수기나 대형 행사 중에는 본격적인 점검을 하지 않습니다. 시간대는 운영팀과 합의하고, 정해진 물량 상한을 지킵니다.

02

업무 로직에 집중

기술 점검에 더해 규칙 자체를 공격합니다. 할인, 배송비, 재고, 반품. 손실이 몇 달씩 눈에 띄지 않고 숨는 곳이 거기입니다.

03

계정 탈취 시나리오

유출된 계정 정보에서 저장된 결제 수단 사용까지, 사기 행위자의 전 과정을 재현해 이상거래 대응 흐름이 실제로 어디서 버티는지 잽니다.

04

조치와 재점검

마진을 가장 먼저 깎는 것부터 우선순위를 매기고, 조치를 함께 살핀 뒤 최종본을 내기 전에 재점검합니다.

받으시는 것

  • 마진 영향을 담은 경영진 보고서
  • 재현 가능한 기술 보고서
  • 업무 규칙 악용 지도
  • 근거를 붙인 CVSS 평가
  • 점검한 계정 탈취 시나리오
  • 금전 손실에 따른 우선순위
  • 조치된 항목의 재점검
  • 협력사를 위한 종료 확인서

이 산업군의 자주 묻는 질문

성수기나 대형 행사 중에도 점검하나요?

+

하지 않습니다. 매출이 가장 큰 시기야말로 변수를 들여놓기에 가장 부적절합니다. 범위는 미리 확정하고 성수기를 피한 시간대에 수행하며, 원하시면 행사 직전에 핵심 지점만 범위를 좁혀 비침습적으로 재점검합니다.

쿠폰 악용과 가격 조작도 범위에 드나요?

+

들어가고, 대개 가장 값비싼 발견이 나옵니다. 이런 부류의 결함은 기술적으로 아무것도 망가뜨리지 않아 자동 스캔은 침묵합니다. 업무 규칙을 이해하고 손으로 시험해 보는 데 달려 있고, 그게 바로 저희가 하는 일입니다.

실제 고객에게 영향을 주지 않고 계정 탈취를 점검할 수 있나요?

+

환경 안에 저희가 만든 시험 계정으로 사기 행위자의 행태를 재현합니다. 재사용된 계정 정보, 등록 정보 변경, 저장된 결제 수단 사용 같은 것들이죠. 실제 고객 계정은 결코 대상이 아닙니다. 저희가 재는 것은 그 흐름이 이 패턴을 알아채고 막는가입니다.

보고서가 저희 매입사나 마켓플레이스 요구를 충족하나요?

+

충족합니다. 악용 가능한 세부는 드러내지 않으면서 범위와 기간, 결론을 확인해 주는 종료 확인서를 발급합니다. 협력사 실사에서 통상 받아들여지는 문서이며, 정식 PCI DSS 심사를 대신하지도, 그와 충돌하지도 않습니다.

이 산업군에 적용되는 서비스

// 문의하기

귀사의 허점을 확인할 준비가 되셨나요?

첫 범위 협의는 무상이며 NDA로 보호됩니다. 48시간 안에 기술 제안서와 범위, 일정을 보내드립니다. 번거로운 양식은 없습니다.