보안 공부나 실습을 하다 보면 결국 몇 가지 정해진 플랫폼을 돌게 되는데, 처음 시작할 때는 뭐가 뭔지 정리가 안 돼서 시간을 많이 버린다. 버그바운티 플랫폼, 상시 워게임/CTF 문제풀이 사이트, 대회 정보, 참고 자료를 목적별로 정리해둔다.
버그바운티 플랫폼
실제 서비스를 대상으로, 프로그램이 명시한 스코프 안에서만 합법적으로 취약점을 찾고 신고하는 곳들이다.
- HackerOne (hackerone.com) — 가장 규모가 큰 버그바운티 플랫폼. 대기업부터 스타트업까지 프로그램이 다양하고, 리포트 공개(disclosed report)가 많아서 남의 리포트를 읽으며 배우기에도 좋다.
- Bugcrowd (bugcrowd.com) — HackerOne과 함께 양대 산맥. 프로그램별로 VRT(Vulnerability Rating Taxonomy) 기준이 공개돼 있어 취약점 등급 판단 기준을 익히기 좋다.
- Intigriti (intigriti.com) — 유럽 기반 플랫폼, 유럽 기업 프로그램 비중이 높다.
- YesWeHack (yeswehack.com) — 프랑스 기반, 유럽/아시아 프로그램 다수.
- Synack — 초대제(invite-only) 플랫폼이라 진입장벽은 있지만, 별도 심사를 통과하면 신뢰도 높은 프로그램에 접근 가능.
- KISA 신고포상제 (국내) — 국내 서비스 대상 취약점 신고포상제. 국내 스코프 위주로 활동하고 싶다면 참고.
상시 워게임 / 문제풀이 사이트
CTF 대회가 없을 때도 상시로 문제를 풀며 실력을 쌓을 수 있는 곳들.
- HackTheBox (hackthebox.com) — 머신(박스) 침투, Pwn, 웹, 포렌식 등 카테고리가 넓고 난이도별로 잘 정리돼 있다. Academy 코스로 체계적인 커리큘럼도 제공.
- TryHackMe (tryhackme.com) — 입문자 친화적인 룸(room) 구조로, 개념 설명부터 실습까지 가이드가 잘 되어 있어 처음 시작하는 사람에게 특히 좋다.
- DreamHack (드림핵) (dreamhack.io) — 국내 대표 보안 실습/워게임 플랫폼. 한국어로 된 강의와 워게임이 많고, 자체 CTF 대회(DreamHack 시즌)도 정기적으로 연다.
- Root-me (root-me.org) — 웹, 크립토, 리버싱, 포렌식 등 챌린지 종류가 매우 방대한 프랑스 기반 워게임 사이트.
- pwnable.kr — 시스템 해킹/Pwnable 입문부터 고난도까지 다루는 국내 고전 워게임. 바이너리 익스플로잇 기초를 다지기 좋다.
- pwnable.tw — pwnable.kr과 비슷한 성격의 Pwnable 특화 워게임.
- webhacking.kr — 국내에서 오래된 웹 해킹 워게임, 문제 스타일이 독특해서 사고력 훈련에 도움이 된다.
- reversing.kr — 리버싱 특화 국내 워게임.
- OverTheWire (overthewire.org) — Bandit(리눅스 기초)부터 시작해 단계별로 난이도가 올라가는 고전 워게임 시리즈.
- PicoCTF (picoctf.org) — 카네기멜론대에서 운영, 입문자 대상으로 설계돼 있어 CTF를 처음 접할 때 추천.
- VulnHub (vulnhub.com) — 다운로드해서 로컬 VM으로 직접 돌리는 취약한 VM 이미지 모음.
- PortSwigger Web Security Academy (portswigger.net/web-security) — 웹 취약점(각 종류별 랩)을 이론+실습으로 무료 제공. 웹 해킹 기본기를 잡을 때 사실상 필수 코스.
- Cryptopals (cryptopals.com) — 암호학 공격 기법을 단계별 문제로 익히는 사이트. 크립토 쪽 실력을 쌓고 싶으면 여기부터.
- PentesterLab (pentesterlab.com) — 실전형 웹/인프라 취약점 랩, 유료 콘텐츠 비중이 있지만 구성이 탄탄하다.
CTF 대회 찾기 / 참여
- CTFtime (ctftime.org) — 전 세계 CTF 대회 일정, 팀 랭킹, 지난 대회 문제/풀이(writeup) 링크가 모이는 허브. 어떤 대회에 나갈지 고를 때 가장 먼저 볼 사이트.
참고 자료 / 치트시트
- HackTricks (hacktricks.xyz) — 침투 테스트 전 과정에 걸친 방법론과 기법을 정리한 위키. 모르는 상황을 만났을 때 찾아보기 좋은 사실상의 백과사전.
- PayloadsAllTheThings (GitHub) — 취약점 유형별 페이로드/치트시트 모음. 실전에서 손이 안 돌아갈 때 참고용으로 자주 쓰인다.
- GTFOBins (gtfobins.github.io) — 유닉스 바이너리로 권한 상승/제약 우회하는 방법 모음.
- LOLBAS (lolbas-project.github.io) — 윈도우 환경에서 정상 바이너리를 악용하는 기법 모음, GTFOBins의 윈도우 버전.
- Exploit-DB (exploit-db.com) — 공개된 익스플로잇 코드/PoC 저장소.
- MITRE ATT&CK (attack.mitre.org) — 공격자의 전술/기법(TTP)을 체계적으로 분류한 프레임워크. 방어 관점에서도, 공격 관점에서도 기준점으로 자주 인용된다.
- OWASP (owasp.org) — Top 10을 비롯해 웹 애플리케이션 보안 표준/체크리스트의 기준점.