웹 보안 참고 사이트
도구마다 목적이 다릅니다. 먼저 무엇을 확인하려는지 정하고, 예제 데이터로 사용법을 익힌 뒤 워게임의 관찰 결과와 비교하세요.
아래 링크는 ROK SECURITY LAB 밖의 서비스입니다. 실제 JWT·쿠키·비밀번호·개인정보·FLAG 원문은 입력하거나 AI 서비스에 전달하지 마세요. 자동 실행 기능은 권한과 대상을 확인한 뒤 사용하세요.
jwt.io
jwt.ioJWT의 Header·Payload를 읽고, 알고 있는 연습용 키로 서명 검증 결과를 확인하는 디버거입니다.
처음 사용하는 순서
- 페이지의 예제 토큰을 먼저 선택합니다.
- Encoded Token과 Decoded Header·Payload를 나란히 보고 alg, sub, exp 같은 값을 찾습니다.
- 서명 검증은 연습용 키를 알고 있을 때만 시도합니다. 내용을 디코딩했다고 유효한 토큰이 되는 것은 아닙니다.
주의 실제 로그인 토큰이나 서명키를 입력하지 마세요. 19번 문제의 토큰은 사이트의 로컬 분석 안내를 우선 사용하세요.
JWT 원리 학습 →Logto JWT 디코더
logto.io한국어 설명과 함께 JWT의 헤더·페이로드, 클레임과 공개키 검증 항목을 살펴볼 수 있습니다.
처음 사용하는 순서
- 사이트의 JWT 예제로 디코더 화면을 익힙니다.
- Header와 Payload에서 발급자(iss), 대상(aud), 만료(exp) 등 클레임을 확인합니다.
- 인코더·검증 기능이 있어도 최종 인증·인가 여부는 실제 서버의 검증 정책으로 판단합니다.
주의 사이트는 기기 내 디코딩을 안내하지만, 민감한 토큰을 외부 웹페이지에 입력하지 않는 원칙을 권장합니다.
JWT 원리 학습 →CyberChef
gchq.github.ioURL 인코딩, Base64, 날짜·바이트 형식 등을 조합해 해석하는 브라우저 기반 데이터 도구입니다.
처음 사용하는 순서
- Input에 직접 만든 예제 문자열을 넣습니다.
- 왼쪽 Operations에서 URL Decode 또는 From Base64를 찾아 가운데 Recipe로 끌어옵니다.
- 오른쪽 Output과 각 단계 결과를 비교하고, 필요한 연산만 남겨 처리 순서를 확인합니다.
주의 일반 처리 과정은 브라우저 안에서 실행되지만 HTTP request·DNS over HTTPS 등 일부 연산은 외부 요청을 보낼 수 있습니다. 공유 링크에 입력값을 포함하지 마세요.
HTTP 요청 관찰 →SQL Fiddle
sqlfiddle.com여러 데이터베이스의 SQL을 브라우저에서 작성하고 결과를 비교하는 연습장입니다.
처음 사용하는 순서
- 연습할 DBMS를 고릅니다. 이 워게임의 SQL 문제와 비교할 때는 SQLite를 먼저 선택하세요.
- 가상의 demo 테이블과 몇 개의 행을 직접 만든 뒤 단순 SELECT를 실행합니다.
- 조건을 하나만 바꿔 결과 차이를 확인하고, DBMS마다 함수·자료형·오류가 달라질 수 있음을 비교합니다.
주의 실제 고객 데이터·운영 스키마를 넣지 마세요. 워게임의 LEAK(), TO_DATE() 등 일부 함수는 교육용으로 추가되어 일반 SQLite에는 없습니다.
SQL Injection 원리 학습 →Packet Storm
packetstorm.news보안 뉴스, 취약점 공지, 자료와 도구를 찾아보는 아카이브입니다. 실행 도구보다는 자료 조사 출발점으로 쓰세요.
처음 사용하는 순서
- 관심 있는 제품명이나 CVE 식별자로 관련 글을 찾습니다.
- 게시일·영향받는 버전·원문 출처를 확인하고, 가능하면 제조사 공지와 비교합니다.
- 내용을 읽고 취약 조건·완화 방법을 정리합니다. 첨부 코드나 파일은 내려받아 바로 실행하지 않습니다.
주의 아카이브에는 오래되거나 검증되지 않은 자료도 있을 수 있습니다. 접속이 안 되면 나중에 재시도하고, 원문 공지를 우선 확인하세요.
취약점별 기초 학습 →pentestmonkey
pentestmonkey.netSQL 방언별 문법과 보안 테스트 관련 치트시트를 모아 둔 참고 사이트입니다.
처음 사용하는 순서
- Cheat Sheets에서 필요한 주제와 DBMS를 먼저 고릅니다.
- 문법을 이해한 뒤 자신의 교육용 환경과 DBMS가 같은지 확인합니다.
- 예시를 그대로 복사하기보다 한 항목씩 뜻을 확인하고 정상 동작과 비교합니다.
주의 일부 자료는 오래되었고 이 워게임의 SQLite 구성과 다를 수 있습니다. 허가받지 않은 시스템에는 예시를 시험하지 마세요.
SQL Injection 원리 학습 →HackerAI
hackerai.co보안 분석 질문과 근거 정리를 돕는 AI 서비스입니다. 설정에 따라 도구 실행까지 이어질 수 있으므로 입문 필수 도구는 아닙니다.
처음 사용하는 순서
- 먼저 제품의 실행 위치(로컬 또는 클라우드)와 권한 설정을 읽습니다.
- 민감 정보가 없는 가상의 교육용 사례로 개념·검증 절차를 질문합니다.
- 제안된 명령과 결과를 직접 확인하고, 실행이 필요한 작업은 허용된 실습 범위로 제한합니다.
주의 로컬 모드는 사용자의 권한으로 명령을 실행할 수 있습니다. 계정 정보·토큰·운영 자료를 제공하지 말고, AI의 판단을 취약점의 증거로 단정하지 마세요.
실습 범위 다시 확인 →사이트 화면과 제공 기능은 바뀔 수 있습니다. 외부 사이트의 이용 조건과 안내를 확인하세요.