한국어
Seges Trust
메뉴

예시 보고서

보고서는 실제로 이렇게 생겼습니다

이 페이지의 어떤 내용도 실재하는 웹사이트를 설명하지 않습니다

아래의 모든 발견 항목과 수치, 인용 구절은 이 페이지를 위해 손으로 작성했습니다. 만드는 과정에서 어떤 사이트도 방문하지 않았고, 어떤 요청도 보내지 않았으며, 어떤 제삼자도 점검하지 않았습니다. 여기 적힌 주소는 문서와 시험용으로 예약된 호스트 이름이라 누구도 가리키지 않습니다. 형식의 견본으로 읽어 주시고, 특정 회사에 대한 판단으로 읽지 말아 주십시오.

실제 보고서와 같은 코드로 렌더링한 전체 보고서 본문이며, 보기 좋은 부분만 고른 화면이 아닙니다. 아래의 발견, 인용, 숫자, 측정값은 모두 이 견본을 위해 만든 것입니다. 배치, 심각도 표현, 한계 상태는 실제 보고서와 같은 구조를 사용합니다.

내 페이지에서 이 점검 실행하기

읽는 방법

근거
각 발견 항목은 무엇을 관찰했는지 밝힙니다. 어떤 파일인지, 어떤 헤더인지, 어떤 규칙 아이디인지, 얼마로 측정됐는지입니다. 여러분의 페이지에서 직접 확인할 수 있습니다. 비밀 키가 얽혀 있을 때는 가린 조각만 보여 주며, 그 조각조차 계정이 해당 호스트의 유효한 DNS 소유권 기록을 가질 때까지는 내주지 않습니다.
왜 중요한가
발견 항목은 평평한 목록이 아니라 등급으로 정리됩니다. 공개 번들에 남은 키와 선택 사항인 헤더의 부재는 심각도가 다르며, 그 차이를 색이 아니라 말로 적습니다. 그래서 보고서 첫머리가 무엇부터 손댈지에 대한 답이 됩니다.
다음 할 일
요약 영역은 발견 항목을 하나의 지시문으로 바꿔 줍니다. 앱을 만든 코딩 도우미에 그대로 붙여 넣을 수 있고, 도구의 원본 출력은 일부러 빼 둡니다. 그다음 같은 페이지에 같은 점검을 다시 돌려 앞뒤를 비교하면 됩니다.
확인하지 않은 범위
보고서는 어디에서 멈췄는지 밝히며 끝납니다. 로그인 뒤의 화면, 업무 로직, 탐색이 닿지 않은 곳, 그리고 점검 도구가 아니라 변호사나 엔지니어의 판단이 필요한 모든 물음입니다. 비어 있는 영역을 이상 없음으로 내보이는 일은 결코 없습니다.

예시 보고서 본문

이 예시에 나오는 페이지

점검한 페이지
https://fixture.example.com/
보고서 ID
0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e
점검 시각

이 견본을 위해 만든 가상의 독서 목록 앱입니다. 모든 발견, 인용, 시간 값은 합성 데이터이며 어떤 사이트도 방문하거나 요청을 보내지 않았습니다.

지어낸 예시입니다. 실제 진단 결과가 아닙니다.

이 페이지에서 조치가 필요한 항목이 발견되었습니다

28 개 항목 점검 · 9 개 정상 · 19 개 지적

fixture.example.com

Larkfield Notes: keep every reading list in one place

https://fixture.example.com/

먼저 고쳐야 할 것

이 세 숫자는 이 보고서 전체에서 발견된 문제의 수입니다. 위쪽 띠는 다른 것을 셉니다. 정해진 목록 가운데 몇 개의 검사가 실행되었고 그중 몇 개가 깨끗하게 나왔는지입니다. 깨끗하지 않게 나온 검사 하나가 여기서는 여러 문제로 나뉠 수 있고, 아래의 여러 항목은 그 목록에 아예 들어 있지 않습니다. 그래서 두 합계는 원래 일치하지 않습니다.

  • 6 심각
  • 6 경고
  • 16 주의
  1. 심각:button-name이것은 axe가 보고한 결함입니다. axe는 렌더링된 페이지를 WCAG 지침에 비추어 검사하는 자동 접근성 검사 도구입니다. 각 항목은 스크린 리더나 키보드만, 또는 저시력으로 페이지를 이용하는 사람이 여기서 구체적인 장애물에 부딪힌다는 뜻입니다. 영향도 표시는 axe 자체의 등급으로, critical은 대개 작업 자체를 끝낼 수 없음을, minor는 불편함이 있음을 뜻합니다. 자동 검사가 잡아내는 것은 실제 사용자에게 문제가 되는 것의 일부일 뿐이므로, 이것을 상한이 아니라 최소한의 기준으로 여기시기 바랍니다. 문제가 된 요소가 구체적으로 나열되어 대부분 재설계가 아니라 겨냥한 수정으로 해결되므로, 가장 먼저 고칠 가치가 있습니다.
  2. 심각:label이것은 axe가 보고한 결함입니다. axe는 렌더링된 페이지를 WCAG 지침에 비추어 검사하는 자동 접근성 검사 도구입니다. 각 항목은 스크린 리더나 키보드만, 또는 저시력으로 페이지를 이용하는 사람이 여기서 구체적인 장애물에 부딪힌다는 뜻입니다. 영향도 표시는 axe 자체의 등급으로, critical은 대개 작업 자체를 끝낼 수 없음을, minor는 불편함이 있음을 뜻합니다. 자동 검사가 잡아내는 것은 실제 사용자에게 문제가 되는 것의 일부일 뿐이므로, 이것을 상한이 아니라 최소한의 기준으로 여기시기 바랍니다. 문제가 된 요소가 구체적으로 나열되어 대부분 재설계가 아니라 겨냥한 수정으로 해결되므로, 가장 먼저 고칠 가치가 있습니다.
  3. 심각:Content-Security-PolicyCSP(Content-Security-Policy)란 서버가 페이지에 붙이는 짧은 지시로, 브라우저가 스크립트와 스타일, 삽입된 프레임을 어디에서 불러와도 되는지 열거합니다. 이것이 없으면 무언가가 페이지에 스크립트를 주입할 경우(댓글 입력란, URL 파라미터, 또는 공급사가 침해된 서드파티 위젯 등을 통해) 브라우저는 그것을 따지지 않고 실행합니다. 정책이 있으면 그런 실수 하나가 거기서 막히는지, 아니면 페이지의 모든 것을 읽어 갈 수 있는지가 갈립니다. 우선 report-only 모드로 적용할 수 있어, 무엇이 필요한지 파악하는 동안 사이트를 망가뜨릴 위험이 없습니다.
  4. 심각:Strict-Transport-SecurityHSTS(Strict-Transport-Security)란 이 사이트에는 언제나 암호화된 연결로만 접속하고 그것을 일정 기간 기억하도록 브라우저에 알려 주는 한 줄짜리 지시입니다. 이것이 없으면 방문자의 맨 처음 요청, 이를테면 도메인을 입력하거나 오래된 http 링크를 따라갈 때의 요청은, 리디렉션이 적용되기 전에 암호화되지 않은 채 나갑니다. 그리고 바로 그 첫 요청이 같은 네트워크에 있는 누군가가 가로챌 수 있는 요청입니다. 리디렉션만으로는 그 틈을 메울 수 없지만, 이 헤더는 메울 수 있습니다.
  5. 심각:Stripe publishable key자격 증명처럼 생긴 문자열, 즉 API 키, 액세스 토큰, 비밀번호 같은 것이 이 페이지가 제공하는 JavaScript 파일 안에서 발견되었습니다. 모든 방문자가 그 파일을 내려받으므로, 만약 그것이 정말로 살아 있는 키라면, 다른 무엇이 지키고 있든 개발자 도구를 여는 사람에게는 비밀이 아닙니다. 일부 일치는 오탐입니다(공개해도 되는 키, 테스트용 값, 애초에 보이도록 의도된 값 등). 그래서 가려 놓은 발췌문은 이 보고서 안에만 두고, 다른 어떤 도구로도 복사해 내보내지 않습니다. 이것이 살아 있는지 확인하세요. 만약 살아 있다면, 확실히 통하는 해결책은 그 줄을 지우는 것이 아니라 키를 교체하는 것뿐이기 때문입니다.
  6. 심각:Analytics write key자격 증명처럼 생긴 문자열, 즉 API 키, 액세스 토큰, 비밀번호 같은 것이 이 페이지가 제공하는 JavaScript 파일 안에서 발견되었습니다. 모든 방문자가 그 파일을 내려받으므로, 만약 그것이 정말로 살아 있는 키라면, 다른 무엇이 지키고 있든 개발자 도구를 여는 사람에게는 비밀이 아닙니다. 일부 일치는 오탐입니다(공개해도 되는 키, 테스트용 값, 애초에 보이도록 의도된 값 등). 그래서 가려 놓은 발췌문은 이 보고서 안에만 두고, 다른 어떤 도구로도 복사해 내보내지 않습니다. 이것이 살아 있는지 확인하세요. 만약 살아 있다면, 확실히 통하는 해결책은 그 줄을 지우는 것이 아니라 키를 교체하는 것뿐이기 때문입니다.
  7. 주의:color-contrast이것은 axe가 보고한 결함입니다. axe는 렌더링된 페이지를 WCAG 지침에 비추어 검사하는 자동 접근성 검사 도구입니다. 각 항목은 스크린 리더나 키보드만, 또는 저시력으로 페이지를 이용하는 사람이 여기서 구체적인 장애물에 부딪힌다는 뜻입니다. 영향도 표시는 axe 자체의 등급으로, critical은 대개 작업 자체를 끝낼 수 없음을, minor는 불편함이 있음을 뜻합니다. 자동 검사가 잡아내는 것은 실제 사용자에게 문제가 되는 것의 일부일 뿐이므로, 이것을 상한이 아니라 최소한의 기준으로 여기시기 바랍니다. 문제가 된 요소가 구체적으로 나열되어 대부분 재설계가 아니라 겨냥한 수정으로 해결되므로, 가장 먼저 고칠 가치가 있습니다.
  8. 주의:개인정보처리방침 링크이 스캔은 개인정보처리방침으로 연결되는 링크를 찾기 위해 이 페이지의 모든 링크를 살펴봤지만 하나도 찾지 못했습니다. 개인정보처리방침이란 방문자에 대해 무엇을 수집하고 그것을 어떻게 다루는지 알려 주는 문서입니다. 확인하고 싶은 방문자에게는 방법이 없고, 앱 스토어와 광고 플랫폼, 결제 사업자는 이를 보여 주지 못하는 사이트의 계정을 종종 거부하거나 정지합니다. 이 점검은 넘겨받은 페이지 하나만 보았으므로, 방침이 이미 다른 곳에 있다면 수정은 푸터에 링크 하나를 다는 정도로 끝날 것입니다.
  9. 주의:클릭재킹 방지 (X-Frame-Options 또는 frame-ancestors)이 페이지에는 다른 웹사이트가 이 페이지를 프레임(상대 페이지에 삽입되는 창) 안에 불러와도 되는지를 브라우저에 알려 주는 것이 없습니다. 이는 클릭재킹을 허용합니다. 클릭재킹이란 누군가가 이 진짜 페이지를 자기 버튼 위에 투명하게 겹쳐 놓아, 방문자가 다른 것을 클릭한다고 믿으면서 실제로는 이 페이지를 조작하게 만드는 수법입니다. 로그인 후 동작처럼 가로챌 만한 가치가 있는 곳에서 특히 문제가 되고, 정적인 소개 페이지에서는 훨씬 덜합니다. 다만 어느 쪽이든 수정은 헤더 하나를 더하는 것뿐이라, 열어 둘 이유가 거의 없습니다.
  10. 주의:X-Content-Type-Options: nosniff이것은 서버가 선언한 파일 종류를 내용에서 추측하지 말고 그대로 신뢰하라고 브라우저에 알려 주는 한 줄짜리 지시입니다. 이것이 없으면 브라우저는 일반 텍스트나 사용자 업로드로 제공한 것을 실은 JavaScript나 HTML이라고 판단해 실행할 수 있습니다. 바로 이것이 무해해 보이는 업로드가 실행 가능한 코드로 바뀌는 방식입니다. 설정할 값은 정해져 있고 사이트마다 결정할 것이 없으며 무언가를 망가뜨릴 가능성도 사실상 없어서, 이 보고서 전체에서 가장 손쉬운 항목 중 하나입니다.
  11. 주의:Referrer-Policy가 모든 출처에 전체 URL을 전송합니다(unsafe-url)Referrer-Policy는 이 페이지의 주소를 브라우저가 다른 사이트에 어디까지 드러낼지를 제어하는데, 현재 설정은 경로와 쿼리 문자열을 포함한 주소 전체를 모든 목적지에 넘겨주는 값으로 되어 있습니다. 만약 URL 중 어느 하나에 비밀번호 재설정 토큰, 검색어, 고객 ID, 주문 번호 같은 것이 담겨 있다면, 그 값은 페이지의 모든 분석·광고 스크립트를 비롯한 제삼자에게 전달되고 있습니다. 이것은 정책이 단순히 없는 경우보다 높게 평가됩니다. 헤더가 있으면서도 정보를 흘리는 동작을 적극적으로 고르고 있기 때문입니다. 수정은 단어 하나를 바꾸는 것으로 끝납니다.
  12. 주의:쿠키 Secure 속성쿠키란 귀하의 사이트가 브라우저에 저장하게 하고 방문할 때마다 되돌려 보내게 하는 작은 데이터로, 대개 로그인 상태를 유지하는 토큰 같은 것입니다. 그중 적어도 하나가 Secure 속성 없이 설정되어 있습니다. 이는 브라우저가 그것을 암호화되지 않은 연결로도 전송해도 된다고 판단한다는 뜻이며, 같은 네트워크 경로에 있는 누구나 그것을 읽을 수 있습니다. 해당 쿠키 이름은 근거 자료에 나열되어 있습니다. 수정은 각 쿠키를 설정하는 곳마다 옵션 하나를 더하는 것뿐입니다.

16 건의 지적 사항이 아래 각 섹션에 있습니다

코딩 에이전트에게 넘기기

이 페이지에서 통과하지 못한 모든 점검 항목을, 기록된 근거(헤더 이름과 값, 응답한 경로, CSS 선택자, 라이브러리 버전, 쿠키 이름)와 함께 서술한 일반 텍스트 프롬프트를 복사합니다. Claude Code, Codex 등 이미 열어 둔 도구에 붙여 넣으세요.

비밀 정보 스캔 결과는 절대 포함되지 않습니다. 발췌문이 실제 자격 증명의 일부이기 때문에, 프롬프트에는 제외했다는 사실만 적힙니다. 내용은 이 페이지에서 확인하고 해당 자격 증명은 직접 교체하세요.

메시징 및 CTA 명확성

  • 1 개 제목 발견 (h1/h2)
  • 1 개 CTA 요소 감지됨
  • 문제:주의: 초기 뷰포트에 CTA가 표시되지 않음

접근성 (자동, axe-core)

  • 주의:color-contrast (serious 영향도) · 2 개 요소 · .hero-sub, .footer-note
  • 심각:button-name (critical 영향도) · 1 개 요소 · header > button.menu
  • 심각:label (critical 영향도) · 1 개 요소 · #signup-email

기본 신뢰 신호

  • HTTPS
  • 주의:개인정보처리방침 링크
  • 연락처 경로

존재 여부만 확인합니다. 정당성, 보안, 컴플라이언스에 대한 판정이 아닙니다.

응답 보안 헤더

  • 심각:Content-Security-Policy
  • 심각:Strict-Transport-Security
  • 주의:클릭재킹 방지 (X-Frame-Options 또는 frame-ancestors)
  • 주의:X-Content-Type-Options: nosniff
  • Referrer-Policy
  • 문제:Permissions-Policy
  • 문제:Cross-Origin-Opener-Policy
  • 문제:Cross-Origin-Embedder-Policy
  • 문제:Cross-Origin-Resource-Policy

이 응답 하나에 대한 헤더 존재 여부만 확인합니다. 전체 보안 평가가 아닙니다.

보안 헤더 값의 품질(존재 여부만이 아님)

  • 주의:Referrer-Policy가 모든 출처에 전체 URL을 전송합니다(unsafe-url) · 적용되는 값: unsafe-url

이 한 번의 응답에서 각 헤더가 실제로 담고 있는 값을 평가합니다. 헤더가 존재하더라도 그 이름이 가리키는 보호 자체를 해제하는 값일 수 있으며, 존재 여부만 보는 점검으로는 이를 알 수 없습니다.

헤더를 통한 소프트웨어 버전 노출

  • 문제:응답 헤더가 구체적인 버전을 노출합니다
2 개의 식별 정보 헤더가 응답에서 확인됨
  • 문제:X-Powered-By: Express 4.17.1 · 구체적인 버전을 노출합니다
  • Server: nginx · 제품명만 있고 버전은 없으므로 지적 사항이 아닙니다

정확한 버전 번호는 공격자에게 어떤 CVE 목록을 참고해야 하는지 그대로 알려줍니다. 제품명만으로는 그렇지 않으므로 여기서는 관찰된 사실로만 기록합니다.

쿠키 보안 속성

  • 주의:쿠키 Secure 속성
  • 문제:쿠키 HttpOnly 속성(또는 의도적으로 클라이언트에서 읽을 수 있는 것으로 판단됨)
  • 쿠키 SameSite 속성
  • 문제:lk_session · Secure 누락 · HttpOnly 누락
  • lk_theme (의도적으로 클라이언트에서 읽을 수 있는 것으로 판단되어 표시하지 않음)

이 응답 하나에서 Set-Cookie 속성 존재 여부만 확인하며, 전체 세션 보안 검토가 아닙니다.

CORS 구성

이 등급에서는 확인하지 않습니다. CORS를 시험하려면 해당 사이트가 신뢰할 이유가 없는 출처를 보내야 하는데, 이 보고서는 그렇게 하지 않습니다.

스크립트의 소스맵 선언

4 개의 동일 출처 스크립트에서 소스맵 선언 여부를 확인했습니다.

  • 문제:https://fixture.example.com/assets/app.9f21c4.js · 다음 위치의 소스맵을 선언합니다: app.9f21c4.js.map

각 스크립트가 자체 sourceMappingURL 주석에서 '선언한' 내용만 보고합니다. 시크릿 스캔을 위해 이미 내려받은 스크립트 본문에서 읽으며, .map 파일은 절대 요청하지 않습니다. 따라서 원본 소스를 실제로 가져올 수 있다는 주장이 아니라, 번들이 그것을 가리키고 있다는 사실만을 나타냅니다.

일반적인 파일 유출

이 등급에서는 확인하지 않습니다. 이 보고서는 귀하가 공개하지 않은 경로를 요청하지 않으므로, 이러한 일반 파일 경로는 하나도 확인하지 않았습니다. 이는 아무것도 노출되지 않았다는 결과가 아닙니다.

이메일 인증(SPF/DMARC)

  • SPF 레코드
  • 문제:DMARC 레코드

제출하신 정확한 도메인만 확인하며, 상위 또는 다른 하위 도메인은 확인하지 않습니다. 레코드가 없으면 이 도메인에서 보낸 것처럼 위장한 피싱 이메일을 위조하기가 더 쉬워집니다.

TLS/인증서 설정

이 섹션에는 문제가 없습니다
  • 최신 TLS 프로토콜 (TLSv1.3)
  • 인증서가 유효하고 신뢰할 수 있음

제출하신 정확한 호스트 이름의 443 포트에서만 협상된 TLS 프로토콜 버전, 암호, 인증서 유효성/만료를 확인합니다.

SEO 기본 요소

  • Title 태그 (49 자)
  • 문제:Meta description
  • 문제:Canonical 링크
  • 문제:Open Graph 태그

이것은 한 페이지를 바깥에서 한 번 읽은 결과입니다. 이 페이지가 색인되었는지, 몇 위인지, 어떤 AI 도우미가 인용하는지는 알 수 없습니다. 셋 다 운영자만 볼 수 있는 시스템 안에 있기 때문입니다. hreflang이 가리키는 다른 주소는 가져오지 않았으므로 상호 링크는 확인되지 않았고, 어떤 외부 검증 서비스도 호출하지 않았습니다. 제목과 설명의 길이 판단은 글자 수에 근거한 어림값입니다. 실제 검색 결과는 렌더링된 픽셀 너비로 잘리며, 그 너비는 문자 체계마다 크게 다릅니다.

로딩 시간 (단일 로드)

  • 문제:첫 바이트까지의 시간: 1240 ms · 개선 필요
  • 주의:최대 콘텐츠풀 페인트: 4380 ms · 나쁨
  • 문제:누적 레이아웃 이동 (Cumulative Layout Shift): 0.19 · 개선 필요
  • DOM 콘텐츠 로드 (이미지와 스크립트 로딩이 끝나기 전, 페이지의 HTML 로딩과 파싱이 완료된 시점): 2610 ms

단일 로드 샘플이며, RUM(Real User Monitoring) 추세가 아닙니다.

컴플라이언스 관련 링크 존재 여부

  • 이용약관 링크
  • 문제:개인정보처리방침 링크 · 이 페이지에서 링크되지 않음
  • 문제:접근성 선언 링크 · 이 페이지에서 링크되지 않음
  • 문제:정보주체 요청/개인정보 권리 문의처 · 이 페이지에서 링크되지 않음
  • 문제:환불/취소 정책 링크 (커머스 의도 감지됨) · 이 페이지에서 링크되지 않음

링크/텍스트 존재 여부만 확인하며, 법적 컴플라이언스 검토가 아닙니다. 아래 제한 사항을 참고하세요.

이 검사는 제출하신 공개 페이지 한 장만 확인합니다. 가입이나 로그인 뒤에 있는 정책, 또는 앱 내부 푸터에서만 링크된 정책은 이 검사로 볼 수 없습니다.

클라이언트 측 시크릿 스캔 (동일 출처 스크립트)

4 개 동일 출처 스크립트 스캔됨.

  • 심각:Stripe publishable key · /assets/app.9f21c4.js · pk_live_51Nx****************************
  • 심각:Analytics write key · /assets/app.9f21c4.js · wk_****************************

이 페이지 방문 중 이미 로드된 동일 출처 스크립트만 스캔합니다. 별도 CDN 호스트에서 제공되는 자산은 범위에 포함되지 않습니다. 패턴 매칭만 수행하며, 유출된 시크릿이 없음을 보장하지 않습니다.

추가로 확인한 페이지

아래의 각 추가 페이지는 접근성, 보안 헤더, 시크릿 노출만 확인되었습니다. 이 제한된 크롤링이 다루지 않는 범위는 제한 사항을 참조하세요.

추가로 측정된 동일 출처 페이지가 없습니다.

여정 도달 가능성

이 검사는 제출된 페이지에서 직접 링크된 동일 출처 페이지(한 단계 깊이)도 측정했습니다.

  • 3 개 페이지 측정됨
  • 11 개 동일 출처 페이지가 이 페이지에서 발견됨

제한 사항: 추가 페이지는 제출된 페이지에서 발견된 동일 출처 링크(한 단계 깊이)로 제한되며, 소수의 페이지 수로 제한됩니다, 보안 또는 규정 준수 감사가 아님, 존재 확인이며 법률 검토가 아님

실제 보고서와 같은 구성 요소로 지어낸 입력을 그린 것입니다. 모의 침투 시험도, 인증도, 법률 의견도 아니며, 어떤 제품이 안전하다는 약속도 아닙니다.

내 페이지에서 이 점검 실행하기

가격 보기