SecureScope 소개
점수 순으로 줄 세우지 않고, 실제 악용이 확인된 것을 먼저 보여주는 한국어 보안 정보 포털입니다.
보안 취약점 정보는 이미 넘칩니다. 부족한 것은 우선순위와 한국어 맥락입니다.
CVSS 9.8 짜리 취약점은 매주 수십 건 나옵니다. 그 전부를 오늘 패치할 수 있는 조직은 없습니다. 그런데 대부분의 취약점 목록은 점수 순으로 정렬되어 있어, 정작 지금 공격에 쓰이고 있는 7.5 짜리가 아래로 밀립니다. 그래서 이 사이트의 첫 번째 정렬 기준은 점수가 아니라 악용 확인 여부입니다.
두 번째 문제는 언어입니다. NVD·KEV·EPSS 는 전부 영어이고, 국내 공공·금융이 실제 근거로 삼는 문서는 KISA 권고문입니다. 그런데 그 둘을 이어 놓은 곳이 없습니다.여기서는 KISA 보호나라 권고 본문에서 CVE 번호를 뽑아 취약점 상세와 양방향으로 연결합니다.
우리가 하는 것
- 악용이 확인된 취약점(CISA KEV)을 먼저 보여줍니다
- 악용 확률(EPSS)을 매일 저장해 변화를 추적합니다
- KISA 권고문을 CVE 에 연결합니다
- 국산 SW 취약점을 따로 모읍니다
- 수집 실패를 화면에 그대로 드러냅니다
우리가 하지 않는 것
- 점수를 계산하지 않습니다 — CVSS 벡터에서 기본점수를 재계산하지 않고, EPSS 와 CVSS 를 합쳐 자체 점수를 만들지 않습니다
- 심각도를 판단하지 않습니다 — "치명적"·"즉시 패치" 는 발행처 원문을 인용할 때만 나타나며 항상 출처를 답니다
- 번역하지 않습니다 — 보안 문서의 오역은 조치를 바꿉니다
- 봇 차단을 우회하지 않습니다 — 403 은 거부 의사 표시입니다
- 익스플로잇 코드를 다루지 않습니다
이력이 자산인 이유
EPSS API 는 오늘 값만 줍니다. KEV 목록도 현재 상태만 줍니다. "확률이 오르는 중" · "언제 랜섬웨어로 분류됐나" 는 소급 생성이 불가능한정보입니다. 그래서 스냅샷 수집은 화면보다 먼저 켰습니다.
데이터 출처
| 데이터 | 출처 | 라이선스 · 조건 | 갱신 |
|---|---|---|---|
| 악용 확인 | CISA KEV Catalog | 미국 정부 공개자료(Public Domain) | 매일 |
| 악용 확률 | FIRST.org EPSS | CC BY-SA 4.0 — 출처 표시 의무 | 매일 |
| CVE · CVSS | NVD (미국 NIST) | 공개 API · 무인증 5회/30초 | 매일 |
| 한국어 권고 | KISA 보호나라 | 제목·링크·발췌만. 전문 복제 없음 | 매시 |
| 보안 분석 글 | 안랩 ASEC · 이스트시큐리티 · 지니언스 · S2W · 데일리시큐 외 | 공개 RSS · 링크와 발췌만 | 매시 |
이 사이트는 보안 자문이 아닙니다. 여기 있는 정보만으로 조치를 결정하지 마세요. 영향 범위와 패치 버전은 제품 버전·구성·네트워크 노출도에 따라 완전히 달라지며, 그 판단은 시스템을 아는 사람이 해야 합니다. 조치 전 반드시 공급사 공식 권고를 확인하세요.
만든 곳: qpx.kr · 문의 contact@qpx.kr · 파이프라인 상태는 /api/health 에서 그대로 공개합니다.