외부 기준: clean 12/15 PASS (weak_random N=1 caveat)

오탐을 줄이는
차세대 보안 분석

오탐 분류와 긴 분석 시간에 지치셨나요?
Security Scanner는 근거와 재현 정보를 함께 리포트합니다.

가격 확인하기
32
분석기
2
배포 옵션
12/15
Clean hold-out
weak_random N=1 caveat
scan_results.json
12/15
Generic-only

Scorecard(외부 기준)

Clean hold-out: 12/15 PASS (weak_random N=1 caveat)

weak_random N=1 caveat

Q2 blind: 2/12 PASS

2/12
Q2 Blind
32
분석기
ms급
분석 속도
근거 기반 검증
SoT 자동 반영
소스코드 비업로드
온프레미스 지원
Scroll

과장 없는 메시지를 위해, 페이지의 핵심 문구를 “근거(SoT/테스트/리포트)”에 맞춰 제공합니다

🧾CC/GS 적합성 검증(내부)
📌계약 SLA(SoT)
🧩SaaS + 온프레미스
📄표준 리포트(SARIF/HTML/JSON)
CC/GS준비 중(내부)
SLASoT 기반
Audit Log옵션
MetricsPrometheus
🔒소스코드 비업로드(온프레미스)
🧱망분리/온프레미스 배포
📦Docker/Helm 배포
🧾감사 로그(옵션)
The Problem

기존 보안 도구의 한계

많은 기업들이 SAST 도구를 도입하지만, 실제로 효과를 보는 곳은 드뭅니다. 이유가 무엇일까요?

😫

오탐 처리에 낭비되는 시간

기존 SAST 도구는 오탐이 많아, 개발자가 실제 취약점 대신 경고를 분류하느라 시간을 소모합니다.

오탐검토 비용
🐢

CI/CD 파이프라인 지연

분석 시간이 길면 빌드/배포가 느려져 DevSecOps 자동화가 어려워집니다.

지연자동화
💸

높은 도입 비용

설치/운영/권한/정책/리포트 체계를 갖추는 데 시간이 많이 들면, 도입 자체가 장벽이 됩니다.

복잡도입 장벽

이런 문제들을 겪고 계신가요?

해결책 보기
The Solution

3단계 정밀 분석 시스템

Security Scanner는 세 겹의 방어 체계로불필요한 경고를 줄이고, 근거 기반 리포트만 제공합니다.

01

조기 안전 변수 식별

파라미터 바인딩, ORM 패턴, escape 함수 등 안전한 코드를 먼저 식별하여 불필요한 경고를 제거합니다.

  • Parameterized Query 인식
  • ORM 패턴 탐지
  • 안전 함수 화이트리스트
핵심 기술
02

반복문 분석 알고리즘

핵심 기술. 반복문 내부의 데이터 흐름을 추적하여 복잡한 취약점도 탐지합니다.

  • 루프 불변 코드 분석
  • 컬렉션 상태 추적
  • 조건 분기 평가
03

최종 검증 단계

탐지 결과에 CWE/OWASP 매핑과 근거를 붙이고, 검증 로그로 재현 가능성을 확인합니다.

  • 다중 신뢰도 검증
  • CWE/OWASP 매핑
  • 증거 기반 리포트
12/15
Clean hold-out
weak_random N=1 caveat
2/12
Q2 blind
공개
FP/FN 근거
Enterprise Security

고객의 소스코드는
고객 인프라에만 존재합니다

우리는 코드를 받지 않습니다. 분석 엔진이 고객에게 가서 일하고,익명화된 리포트만 선택적으로 전송됩니다.

소스코드 비업로드

코드가 고객 인프라를 벗어나지 않습니다. 분석 엔진이 고객에게 가서 일합니다.

프라이버시 옵션

코드 스니펫 제거, 파일 경로 익명화 등 민감 정보 보호 옵션을 제공합니다.

표준 포맷 출력

SARIF, JSON, SPDX 등 업계 표준 포맷으로 출력하여 기존 도구와 연동됩니다.

감사 가능성

검증 스위트와 테스트 케이스를 함께 제공하여 탐지 성능을 직접 검증할 수 있습니다.

완전 온프레미스

소스코드가 절대 외부로 나가지 않습니다

고객 인프라 내부에서만 스캐너가 실행됩니다. Docker 컨테이너 또는 Python 패키지로 설치하면, 모든 분석이 사내 네트워크 안에서 완료됩니다.

  • 100% 오프라인 동작 가능
  • 사내 서버/K8s/Private Cloud 배포
  • CLI 또는 REST API 선택
  • 결과는 SARIF/JSON으로 로컬 저장
예제 코드
# 고객 인프라 내부에서 실행
pip install securityscanner

# 전체 프로젝트 스캔 (오프라인)
securityscanner scan --target ./src \
  --profile security_extended \
  --format sarif > report.sarif

# 코드 스니펫 제거 + 경로 익명화
securityscanner scan --target ./src \
  --no-snippets --anonymize-paths

오탐 재발 방지를 말하나요?

기존 보안 스캐너는 오탐으로 개발자를 지치게 합니다.
Security Scanner는 다른 접근을 택했습니다.

  • Safe Corpus(회귀용) 기준으로 동일 오탐 재발을 방지합니다.
  • Vulnerable Corpus(회귀용)에서 탐지 성능을 지속적으로 검증합니다.
  • 새로운 오탐이 발견되면 코퍼스에 편입하고 규칙을 수정해, 같은 오탐이 두 번 다시 나오지 않게 만듭니다.

* 모든 상황에서 오탐이 “제로”라는 뜻이 아니라, 우리가 관리하는 코퍼스 기준으로 동일 FP 재발을 줄이는 품질 관리 체계를 의미합니다.

FP 재발 방지 품질 관리 체계
Safe Corpus
FP 재발 방지(회귀)
Safe Code검증된 안전 코드
재발 없음
Vulnerable Corpus
취약점 탐지 검증
Vuln Code의도적 취약 코드
취약점 탐지
새 오탐이 발견되면?
1. FP 발생 코드 → Safe Corpus에 추가
2. 규칙/스코핑 수정으로 엔진 개선
3. 회귀 방지 E2E 테스트에 포함 → 재발 방지
이 사이클을 매 릴리스마다 자동으로 돌려 “같은 오탐은 두 번 허용하지 않는” 스캐너를 만듭니다.
요금제

SLA/근거 기반 가격 정책

계약서에 표기 가능한 SLA는 SoT(`contract_performance.json`) 기반으로만 산정합니다.현재 계약서 SLA 표기 가능: (증빙 로딩 중/미연결)

Starter

개인/소규모 팀을 위한 기본 플랜

  • 월 10,000 라인 분석
  • 1개 프로젝트
  • 32개 분석기 전체 사용
  • GitHub 연동
  • 기본 리포트(JSON/SARIF)
  • 이메일 지원
추천

Professional

확장 가능한 팀/프로덕션 CI 플랜

  • 월 100,000 라인 분석
  • 10개 프로젝트
  • 32개 분석기 전체 사용
  • GitHub/GitLab/Bitbucket 연동
  • CI/CD 통합(Jenkins, CircleCI)
  • Slack/Teams 알림
  • SARIF 업로드(코드 스캐닝)
  • 우선 지원(24h 응답)
SLA/근거
  • 계약서 SLA 표기 가능: —
  • 정확도 SLA(Real Corpus): —
  • 정합성 SLA(Snapshot): —

Enterprise

규제/감사/대규모 조직을 위한 맞춤 플랜

  • 무제한 라인 분석
  • 무제한 프로젝트
  • 온프렘/전용망 배포 옵션
  • SSO/SAML
  • 전담 기술 지원
  • SIEM/SARIF 연동 지원
  • LLM 기반 설명 기능(옵션, 정책 기반)
SLA/근거
  • 계약서 SLA 표기 가능: —
  • 정확도 SLA(Real Corpus): —개 · 양성 표본 합계 —
  • 정합성 SLA(Snapshot): —개 · fixture 스냅샷 100% 일치
  • 운영 SLO/SLA는 docs/ops_slo.md 초안 기준으로 계약 범위에서 협의