✦ AI CODE VULNERABILITY ANALYSIS

AXIO CodeSight

AI가 코드의 보안 취약점을 탐지하고 조치 가이드를 제공합니다

AXIO CodeSight는 정적 분석(SAST)과 AI를 결합한 코드 취약점 분석 솔루션입니다. 소스코드를 업로드하면 AI가 보안 취약점을 자동 탐지하고, 취약점별 조치 가이드와 보고서 총평까지 자동으로 생성합니다.

SAST
정적 코드 분석
AI
취약점 판정 · 조치 가이드
10+
지원 언어
자동
보고서 생성
도입 문의하기 →

AI 기반 코드 분석 과정

소스코드 업로드부터 AI 조치 가이드 생성까지, 4단계로 자동화된 취약점 분석 파이프라인입니다.

STEP 01
📁
소스코드 업로드
ZIP, 개별 파일, Git 저장소 URL로 소스코드를 제출합니다. 법인명·프로젝트명을 입력하면 분석이 시작됩니다.
STEP 02
🔍
정적 분석 (SAST)
정적 분석 엔진이 코드 전체를 파싱하여 SQL Injection, XSS, 인증 취약점 등 보안 패턴을 탐지합니다.
STEP 03
🤖
AI 판정 · 조치 가이드
탐지된 취약점을 AI가 오탐 여부를 판정하고, 각 취약점별 구체적인 조치 방법과 안전한 코드 예시를 생성합니다.
STEP 04
📄
보고서 자동 생성
취약점 목록, 위험도 분류, AI 총평, 조치 가이드가 포함된 보안 진단 보고서를 자동으로 생성합니다.

주요 탐지 취약점 항목

OWASP Top 10 및 국내 소프트웨어 보안 약점 분류(CWE) 기준으로 주요 취약점 유형을 탐지합니다.

💉
SQL Injection
CWE-89 · OWASP A03
사용자 입력값이 검증 없이 DB 쿼리에 삽입되어 인증 우회, 데이터 유출, DB 조작이 가능한 취약점을 탐지합니다.
● CRITICAL
🔤
Cross-Site Scripting (XSS)
CWE-79 · OWASP A03
악성 스크립트가 응답에 삽입되어 사용자 세션 탈취·피싱에 악용될 수 있는 Reflected·Stored·DOM XSS를 탐지합니다.
● CRITICAL
🔑
인증 · 세션 취약점
CWE-287 · OWASP A07
약한 비밀번호 정책, 세션 ID 노출, 하드코딩된 자격증명, 불충분한 토큰 검증 등 인증 결함을 탐지합니다.
● CRITICAL
📁
Path Traversal / LFI
CWE-22 · OWASP A01
파일 경로 조작을 통해 서버 내부 파일에 무단 접근하거나 민감 정보를 읽어낼 수 있는 경로 탐색 취약점을 탐지합니다.
● HIGH
Command Injection
CWE-78 · OWASP A03
사용자 입력값이 OS 명령어에 직접 포함되어 임의 명령 실행(RCE)이 가능한 취약점 패턴을 탐지합니다.
● CRITICAL
🔓
취약한 암호화 사용
CWE-327 · OWASP A02
MD5·SHA1 등 폐기된 해시 알고리즘, 고정 IV 사용, ECB 모드 암호화 등 안전하지 않은 암호화 구현을 탐지합니다.
● HIGH
📡
SSRF / XXE
CWE-918 · OWASP A10
서버 측 요청 위조(SSRF)와 XML 외부 엔티티 주입(XXE)으로 내부 네트워크 스캔·민감 데이터 접근이 가능한 취약점을 탐지합니다.
● HIGH
🔍
민감 정보 노출
CWE-200 · OWASP A02
소스코드 내 API Key·비밀번호·접속 정보 하드코딩, 주석 내 민감 정보, 에러 메시지를 통한 정보 유출 패턴을 탐지합니다.
● MEDIUM
🚪
접근 제어 취약점
CWE-284 · OWASP A01
권한 검증 누락, 기능 수준 접근 통제 부재, 관리자 기능 무단 접근 등 인가(Authorization) 취약점을 탐지합니다.
● HIGH

10개 이상 언어 지원

주요 개발 언어 전반을 분석합니다. 언어별 보안 취약점 패턴에 특화된 룰셋이 적용됩니다.

🐍
Python
.py
Java
.java
🌐
JavaScript
.js / .ts
🐘
PHP
.php
💎
Ruby
.rb
🦫
Go
.go
🦀
Rust
.rs
🔷
C / C++
.c / .cpp
🟣
C#
.cs
🔶
Kotlin
.kt

AI 분석 리포트 예시

실제 코드 취약점 탐지 및 AI 조치 가이드 생성 예시입니다. 탐지 위치, 위험도, AI 판정 근거, 수정 방법까지 자동으로 제공됩니다.

AXIO CodeSight — analysis_report.py · LIVE SCAN
── 분석 대상 코드 (login.py) ──────────────────────────────────────
1def login(request):
2 username = request.POST.get('username')
3 password = request.POST.get('password')
4 query = f"SELECT * FROM users WHERE id='{username}' AND pw='{password}'"
5 result = db.execute(query) # ← 직접 문자열 포맷
6 if result:
7 return redirect('/dashboard')
CRITICAL ✦ AI 판정 SQL Injection — login.py:4
사용자 입력값(username, password)이 검증·이스케이프 없이 SQL 쿼리에 직접 삽입됩니다. 공격자가 ' OR '1'='1 입력 시 인증 우회가 가능하며, UNION 기반 공격으로 전체 DB 데이터 유출이 가능합니다.
✓ AI 조치 가이드: 파라미터화 쿼리(Parameterized Query) 또는 ORM을 사용하세요.
query = "SELECT * FROM users WHERE id=%s AND pw=%s"
result = db.execute(query, (username, password))
── 분석 대상 코드 (config.py) ──────────────────────────────────────
1# 데이터베이스 설정
2DB_PASSWORD = "Admin@1234!" # ← 하드코딩
3API_SECRET = "sk-prod-xxxxxxxxxxxxxxxxxxxxxxxx"
4DEBUG = True
HIGH ✦ AI 판정 민감 정보 하드코딩 — config.py:2,3
DB 비밀번호와 API 시크릿 키가 소스코드에 직접 작성되어 있습니다. Git 저장소 노출 시 자격증명이 탈취될 수 있습니다.
✓ AI 조치 가이드: 환경 변수 또는 시크릿 매니저를 사용하세요.
import os
DB_PASSWORD = os.environ.get("DB_PASSWORD")
── AI 보고서 총평 ──────────────────────────────────────────────────
✦ AI 총평 (자동 생성)
분석 대상 프로젝트에서 총 CRITICAL 3건, HIGH 5건, MEDIUM 2건의 취약점이 탐지되었습니다. 가장 시급한 사항은 SQL Injection (login.py:4)으로, 현재 운영 중인 경우 즉시 파라미터화 쿼리로 수정이 필요합니다. 민감 정보 하드코딩이 2개 파일에서 발견되어 자격증명 유출 위험이 있으며, 환경 변수 기반 관리 체계 도입을 권고합니다. 전반적으로 입력값 검증 및 출력 인코딩 처리가 미흡하여 보안 코딩 교육 및 코드 리뷰 프로세스 강화를 권장합니다.

도입 효과 & 성능 지표

AXIO CodeSight 도입으로 기대할 수 있는 보안 효과입니다.

OWASP
Top 10 전 항목 탐지
최신 위협 분류 기준
10+
지원 개발 언어
주요 언어 전반 커버
AI
자동 조치 가이드
취약점별 수정 코드 제공
자동
보고서 생성
AI 총평 포함 완성 보고서
🔍
개발 단계 취약점 제거
운영 배포 전 코드 단계에서 보안 취약점을 탐지하여 침해 사고 발생 가능성을 사전에 차단합니다.
↓ 운영 중 취약점 노출 최소화
🤖
AI 조치 가이드로 시간 절감
보안 전문가 없이도 AI가 각 취약점의 원인과 수정 방법을 구체적인 코드 예시로 제공합니다.
↓ 취약점 수정 공수 대폭 절감
📄
자동 보안 진단 보고서
AI가 작성한 총평과 취약점 목록이 포함된 보안 진단 보고서를 즉시 산출합니다. 컴플라이언스 대응에 활용 가능합니다.
보고서 즉시 산출
🏢
컴플라이언스 지원
ISMS-P, 금융보안원 소프트웨어 보안 취약점 진단, 행안부 시큐어코딩 가이드라인 항목과 연계된 진단을 수행합니다.
보안 인증 심사 대응
🔄
CI/CD 파이프라인 연동
빌드·배포 자동화 파이프라인에 코드 보안 검사를 통합하여 취약한 코드가 운영 환경에 배포되는 것을 방지합니다.
DevSecOps 실현
📈
누적 보안 품질 향상
지속적인 코드 스캔을 통해 개발팀의 보안 코딩 습관이 형성되고, 신규 코드의 취약점 발생률이 점진적으로 감소합니다.
↑ 소프트웨어 보안 품질

코드 보안을 개발 단계부터 시작하세요

소스코드 취약점 진단 및 AI 조치 가이드 도입을 지금 문의하세요.

도입 문의하기 보안 솔루션 전체 보기