대기 중

Web Attack Surface Management

Map the surface.
Verify the risk.

Canaria는 공개 웹 자산과 서브도메인을 추적하고, 서비스 버전과 취약점 정보를 연결하며, 확인된 문제는 안전한 재현 절차와 함께 보고합니다.

This Service is in Development Canaria ASM private preview

The unseen risk

Your public attack surface
is larger than your asset list.

프로모션 페이지, 오래된 개발 서버, 협력사가 연결한 API. 작은 변화가 쌓이면 어느 순간 관리 밖의 공격면이 됩니다.

01

Unknown
Assets

종료된 이벤트 페이지, 오래된 서브도메인과 테스트 서버는 운영 목록에서 사라진 뒤에도 외부에는 남을 수 있습니다.

02

Unprioritized
Findings

많은 알림보다 지금 악용 가능한 문제와 먼저 막아야 할 자산을 구분하는 것이 중요합니다.

03

Incomplete
Handoffs

보안팀의 판단이 개발팀의 수정으로 이어지려면 재현 방법, 영향 범위와 우선순위가 함께 전달돼야 합니다.

Technical coverage

Discovery, correlation,
and safe validation.

자산 목록을 만드는 데서 멈추지 않습니다. 발견된 웹 자산의 기술 근거를 연결하고, 실제 영향을 확인할 수 있는 결과만 보고서의 중심에 배치합니다.

01

Subdomain Discovery

인증서 투명성 로그, 공개 DNS 신호와 passive source를 결합하고 DNS·HTTP 응답으로 실제 자산 여부를 확인합니다.

CT LogsPassive DNSHTTP Probe
02

Version-aware CVE Correlation

헤더, 정적 자산과 패키지 단서에서 제품·버전 근거를 수집하고 영향을 받는 버전 범위가 확인된 CVE를 우선 연결합니다.

CPESemverAffected Range
03

Safe Reproduction PoC

확정된 취약점에는 대상, 입력값, 기대 결과와 관측 결과를 포함한 전체 실행 코드를 제공해 개발팀이 바로 재현할 수 있게 합니다.

Full CodeCopy-readyNon-destructive
04

Browser & API Validation

브라우저 동작과 네트워크 요청을 연결하고, 웹 폼과 JSON API에서 발견된 입력 지점을 같은 세션 흐름으로 검증합니다.

DOMSPAJSON API

One domain, clear priorities

From domain
to verified finding.

도메인 하나에서 시작해 외부에 드러난 웹 자산을 정리하고, 실제 위험을 확인한 뒤, 대응 순서가 담긴 보고서로 연결합니다.

canaria.local/discovery

Product model
shop.example.comAuthorized root
47Pages
31Endpoints
12Input paths

/api/orders/{id}Object reference discovered from browser traffic

New

One company, one attack surface

One company.
One attack surface.

쇼핑몰, 고객센터, 파트너 포털과 API는 부서와 공급업체가 달라도 공격자에게는 하나의 회사입니다. Canaria는 따로 관리되던 웹 접점을 연결해 어디서 위험이 이어지는지 보여줍니다.

  • 운영 중인 서비스와 잊힌 자산을 한 화면에서 확인
  • 웹 화면, API와 계정 영역을 하나의 흐름으로 연결
  • 서비스별 위험도와 대응 우선순위 비교

Less noise, clearer decisions

Prioritize
verified risk.

단순한 응답이나 의심 신호를 곧바로 취약점으로 부풀리지 않습니다. 실제 영향이 확인된 문제와 추가 검토가 필요한 항목을 구분해 보안팀과 개발팀이 같은 기준으로 판단할 수 있게 합니다.

  • 실제 영향이 확인된 문제를 먼저 제시
  • 오탐 가능성이 있는 후보는 별도로 분리
  • 수정 전후를 비교할 수 있는 명확한 근거 제공

What makes a finding

Reproduced,
or not confirmed.

Canaria는 탐지 신호를 곧바로 취약점으로 부르지 않습니다. 정상 응답과 통제된 검증 결과를 비교해 보안 영향이 반복 확인된 항목만 finding으로 확정합니다.

01
Establish baseline

정상 요청의 상태 코드, 응답 본문과 브라우저 동작을 기록해 비교 기준을 만듭니다.

02
Run controlled probe

식별 가능한 canary를 입력 지점에 전달하고 서버 응답과 브라우저 실행 여부를 추적합니다.

03
Confirm security impact

대조 요청과 반복 검증으로 코드 실행, 권한 우회, 데이터 노출 등 실제 보안 영향을 확정합니다.

04
Deliver full PoC

동일한 결과를 재현하는 전체 요청 또는 실행 코드와 기대·관측 결과를 함께 제공합니다.

From finding to follow-up

Track every scan,
decision, and delivery.

누가 어떤 대상을 점검했고, 무엇이 바뀌었으며, 어디까지 전달됐는지 이력으로 남깁니다. 여러 팀이 같은 기준으로 후속 조치를 이어갈 수 있습니다.

Reliable execution중단된 분석도 상태를 잃지 않고 이어서 처리합니다.
Role-based access조직과 역할에 맞춰 실행과 조회 권한을 분리합니다.
Verifiable history실행과 조회 기록을 변조 여부까지 확인 가능한 이력으로 남깁니다.
Controlled delivery서명, 전달 이력과 중복 방지 키로 외부 연동을 관리합니다.

Validated Against Ground Truth

Tested on verified vulnerable and secure targets.

검증된 공개 벤치마크를 기반으로 탐지 정확도를 평가했습니다.

Loading verified results...

Sample Report

Preview the result
before your first scan.

Explore a complete Canaria assessment. No sign-in required.