코드에 남은 인증정보
API 키·DB 비밀번호가 코드에 그대로 적혀 있는 경우. 지운 줄 알았어도 git 이력에는 그대로 남아 있습니다.
근거 · 워킹트리 + git 전체 히스토리TECHSCAN · 폐쇄망 코드 리스크 진단
오픈소스 라이선스 충돌, 하드코딩된 비밀번호, 패치되지 않은 취약점 — 실제 코드 감사에서 대부분 발견됩니다. 그리고 대부분, 대표는 모르고 있었습니다.
실제 코드 감사에서 라이선스 충돌 94% · 미패치 취약점 97% 검출 · Black Duck 감사 데이터
WHEN IT MATTERS
— 그때 처음 열어보면, 이미 늦습니다.
01 — SECURITY RISK
개발 과정에서 자연스럽게 생기고, 작정하고 찾지 않으면 끝까지 드러나지 않는 항목들입니다.
API 키·DB 비밀번호가 코드에 그대로 적혀 있는 경우. 지운 줄 알았어도 git 이력에는 그대로 남아 있습니다.
근거 · 워킹트리 + git 전체 히스토리공격 방법이 이미 인터넷에 공개된 버전의 라이브러리를 쓰고 있는지 확인합니다. 사고가 나면 “알 수 있었다”가 됩니다.
근거 · 2개 스캐너 교차검증 (Trivy·Grype)퇴사자가 남긴 우회 접근 경로, 검증 없이 외부 입력을 처리하는 지점을 찾습니다.
근거 · 파일·행 단위 위치 표기 (semgrep)02 — LICENSE RISK
핵심 모듈에 섞인 GPL·AGPL은 소스 공개 의무나 전면 재개발로 이어집니다. 서비스 운영 중이라면 라이선스 위반 통지, 대기업 납품 심사에서는 반려 사유, 투자·매각 실사에서는 딜브레이커가 됩니다.
누가 잘못한 게 아니라, 원래 안 보이는 것입니다. 필요해서 가져온 라이브러리 한 줄에서 시작하고, 작정하고 찾지 않으면 드러나지 않습니다.
03 — AI CODING BLIND SPOT
생성된 코드에는 라이선스 표기도, 의존성 목록도 붙지 않습니다. 그래서 패키지 목록만 확인하는 기존 점검에서는 아무 문제 없이 ‘깨끗하게’ 나오기도 합니다. 개발 속도가 빨라진 만큼, 확인해야 할 것도 늘었습니다.
16%실제 감사에서 식별된 오픈소스 구성요소 중, 패키지 목록에 없는 경로(코드 직접 복사·Stack Overflow·AI 스니펫)로 들어온 비율 · Black Duck 감사 데이터
04 — WHAT YOU GET
대표가 읽는 1페이지 요약과, 개발팀이 그대로 받아 고칠 수 있는 파일·행 단위 목록. 같은 문서 안에 두 언어로 들어갑니다.
05 — HOW IT WORKS
ZIP 파일 또는 읽기 전용 git·svn 저장소를 등록합니다.
외부 전송 없이 SBOM·라이선스·인증정보·취약점·코드 흐름을 전수 검사합니다. (소스코드는 어느 누구도 볼 수 없음. 본 시스템을 통한 소스코드 유출시 100배 보상.)
대표가 읽는 1페이지 요약과, 개발팀이 그대로 쓰는 파일·행 단위 목록. 같은 문서에 함께 들어갑니다.
06 — DATA SOVEREIGNTY
“소스코드를 통째로 넘기라는 겁니까?”
약속이 아니라 구조로 막습니다. 소스는 외부와 끊긴 환경에서만 분석되고, 분석이 끝나면 정책에 따라 자동 파기되며, 파기 사실은 증적으로 남습니다.
외부 LLM 전송 0
분석 후 원본 자동 파기 + 파기 증적
조직별 접근 격리 · 감사 로그
07 — WHY TECHSCAN
가장 흔한 선택입니다. 문제가 드러나는 시점은 대개, 남이 열어볼 때입니다.
도구마다 결과가 다르고, 출력은 개발자용 목록입니다. 대표가 읽고 판단할 문서가 되지는 않습니다.
라이선스와 오픈소스 취약점을 무료로 검증해주는 공공 지원이 있습니다. 다만 소스코드를 기관에 제출해야 하고, 신청·심사·대기를 거쳐 결과까지 수 주가 걸리며, 지원 횟수와 대상에 제한이 있습니다.
연 단위 구독과 인원 수 과금, CI 연동과 정책 설정이 전제입니다. 계속 운영하기엔 좋지만 “지금 한 번 보고 싶다”에는 무겁습니다.
소스를 외부로 내보내지 않고, 신청 절차 없이, 24시간 뒤 문서 한 부. 1회 39만원, 구독 없음.
오픈소스 라이선스에 더해 코드에 남은 인증정보, git 히스토리, 위험한 코드 흐름까지 한 번에 봅니다.
단일 스캐너의 오탐과 누락을 복수 도구 결과를 대조해 보정합니다.
대표용 요약과 개발팀용 근거가 한 문서에 함께 들어갑니다.
모든 판정에 파일·행 근거가 붙고, 리포트에는 진위확인 해시가 남습니다.
08 — TECHSCAN PLANS
구독도, 도구 도입도 없습니다. 필요할 때 한 번, 문서 한 부.
TechScan · MAIN
₩390,000
TechScan Plus
₩690,000
09 — FAQ
도구를 도입하거나 구독하지 않고 필요할 때 한 번만 이용하실 수 있습니다. 결과는 대시보드가 아니라, 대표가 읽는 요약과 개발팀이 그대로 쓰는 파일·행 근거가 한 문서에 담긴 리포트 한 부입니다. 분석은 소스를 외부로 내보내지 않는 폐쇄망에서 진행합니다. 탐지 범위나 정확도가 전문 도구보다 낫다는 뜻은 아닙니다 — 다른 것은 이용 형태입니다.
소스는 격리된 폐쇄망 분석 환경에서만 처리하고 외부 AI로 전송하지 않습니다. 검사는 사람의 열람 없이 자동으로 이루어지며, 진단 완료 후 원본을 파기하고 감사 증적을 남깁니다. 만약 저희 시스템 내부에서 소스코드가 외부로 유출된 사실이 기술적으로 입증되면 결제금액의 100배를 보상합니다(요건·제외 사유는 이용약관 제9조의2).
대표용 1페이지 요약에는 사업 영향과 최우선 조치를, 개발팀용 상세에는 SBOM·파일·행·수정 가이드를 분리해 제공합니다.
납품이 완료되어 소유권이 귀사에 있는 코드라면 가능합니다. 다만 TechScan은 자사 코드 자가진단 전용이며, 제3자 기업의 코드는 업로드하실 수 없습니다(신청 시 서약 필수). 투자·인수 검토 대상 기업의 코드 검증은 기업용 TechDD Pro를 이용해 주세요.
있습니다. 오픈소스 라이선스와 취약점을 무료로 검증해주는 공공 지원 사업이 운영되고 있고, 조건이 맞으신다면 좋은 선택입니다. TechScan은 세 가지가 다릅니다 — ① 소스코드를 외부 기관에 제출하지 않습니다 ② 신청·심사 없이 24시간 안에 받으십니다 ③ 라이선스뿐 아니라 코드에 남은 인증정보, git 히스토리, 위험한 코드 흐름까지 함께 봅니다.
소스 등록 후 24시간 이내에 리포트를 발행합니다.
분석 실행 전에는 전액 환불이 가능합니다. 분석이 시작된 이후에는 환불이 제한됩니다.
10 — FOR INVESTORS & ACQUIRERS
전 항목 분석과 CTO급 전문가 리뷰·서명이 필요한 거래에는 TechDD Pro를 제공합니다.