최근 '시큐리티 체커(Security Checker)'라는 새로운 오픈소스 웹 보안 점검 도구가 공개되어 개발자들의 관심을 끌고 있습니다. 이 도구는 웹 서비스의 HTTP/TLS 기본 보안 상태를 빠르고 가볍게 확인하는 데 중점을 둡니다. 복잡한 침투 테스트나 취약점 스캔이 아닌, 웹 서비스가 기본적인 보안 모범 사례를 잘 따르고 있는지 점검하는 것이 목표입니다.
'시큐리티 체커'는 파스타(FastAPI) 프레임워크로 구축되었으며, 특정 URL에 일반적인 GET 요청을 보내 응답을 분석합니다. 주요 점검 항목으로는 HTTPS 사용 여부, 흔히 사용되는 보안 헤더(예: X-Content-Type-Options, Strict-Transport-Security), 쿠키의 보안 속성(예: HttpOnly, Secure), 그리고 서버 배너 정보 등이 있습니다. 특히, 비공개 IP 주소로의 DNS 결과나 리다이렉션(redirect)을 거부하고, TLS 인증서 유효성을 검사하며, 응답 본문 크기를 1 MiB로 제한하여 불필요한 부하를 줄입니다.
이 도구는 기업이 소유하고 평가 권한이 있는 서비스에 대한 저영향(low-impact) 점검을 위해 설계되었습니다. 공격 페이로드를 보내거나 포트 스캔, 인증 우회 시도와 같은 공격적인 기능은 포함되어 있지 않습니다. 따라서 개발팀이나 보안팀이 서비스 배포 전후로 기본적인 보안 설정을 빠르게 확인하고, 잠재적인 구성 오류를 찾아내 개선하는 데 유용하게 활용될 수 있습니다. 다만, 이 도구의 결과는 구성 가이드라인을 제공할 뿐, 애플리케이션에 취약점이 없음을 증명하지는 않으므로, 더 심층적인 보안 평가는 별도로 필요합니다.