에너지, 수자원, 교통, 통신
정부 및 시민 서비스
병원 및 진료 시스템
미션 중심 조직
널리 사용되는 공용 소프트웨어
17,461
범위 내 루트 도메인
우리는 루트 도메인부터 범위 내의 인터넷 관련 발자국을 매핑합니다.
326,891
모니터링 엔드포인트
공개 웹사이트, 애플리케이션, API 및 기타 노출된 자산을 지속적으로 발견하세요.
모든 자산은 AI와 결정론적 노출 검사를 결합해 평가되며 지속적으로 모니터링됩니다.
결정론적 노출 평가
연속 · 결정론적
AI 기반 웹 DAST
연속 · AI 기반
심층 AI 펜테스팅
주문형 · AI 기반
구동
475
높은 평가 / 비판적 발견
Wiz Research는 공개 전에 영향력 있는 결과를 검증하고, 이를 피해 기관과 비공개로 공유합니다.
이러한 익명화된 사례들은 고영향 노출이 확인되고 공개되었으며 성공적으로 정화되었음을 보여줍니다.이 익명 사례들은 Scan for Good을 통해 확인된 고영향 노출 사례 중 일부를 보여줍니다. Wiz Research는 각 발견을 검증하고, 영향을 받은 조직에 비공개로 공개했으며, 위험 이해와 해결 지원을 위해 협력했습니다.
우리는 보호를 도왔다
웹 서버에 공개된 API 키는 파일을 읽거나 변경하거나 삭제할 수 있게 했습니다.
키는 회전되었고 그 권한이 필요한 범위로 제한되었습니다.
우선 성공적인 공격이 사람, 지역사회, 그리고 그들이 의존하는 시스템에 의미 있는 피해를 줄 수 있는 조직에 집중합니다. 노출된 서비스에 대해 우려하는 개인이나 조직은 누구나 지원할 수 있습니다.
에너지, 수자원, 교통 및 통신
우리가 모두 의존하는 디지털 시스템을 구축하고 운영하는 조직들입니다.
사회를 개선하고 지식을 확장하기 위해 노력하는 단체들.
인터넷에 노출된 자산을 대규모로 스캔함으로써, 노출이 얼마나 빠르게 공격 경로가 되는지, AI가 얼마나 발전할 수 있는지, 그리고 어떤 약점이 가장 자주 의미 있는 영향을 미치는지 관찰할 수 있습니다.
7건의 실제 공격 샘플로, 초기 접근은 매번 10분 이내에 입증되었습니다. AI 에스컬레이션은 2분 만에 진행되었거나 몇 시간 동안 끊임없이 진행되었습니다.
100%
10분 이내에 초기 접근에 도달했습니다
2m
완전한 침해를 위한 가장 빠른 에스컬레이션
3h 47m
최대 안전 충돌을 위한 최장 추구
2.5
분
서버 내 완전한 통제권
완전한 웹사이트 통제 + 내부 네트워크 접근
공개 웹사이트
RCE CVE
서버 제어
공개 웹사이트
RCE CVE
서버 제어
30초
2분
6
분
88만 개의 아카이브 파일 완전 제어
전체 아카이브를 읽거나, 변경하거나, 삭제하세요
공개 웹사이트
노출된 키
88만 개의 파일
공개 웹사이트
노출된 키
88만 개의 파일
1분 20초
5분
18
분
생산 등록부 관리
익명 사용자가 534장의 생산 이미지에 대해 전면 통제권을 부여합니다
공개 웹사이트
노출된 토큰
등록 관리
공개 웹사이트
노출된 토큰
등록 관리
3분
15분
20
분
관리자로서 원격 코드 실행
Admin credential + code-execution escalation
공개 웹사이트
WP2Shell CVE
관리자 접근 권한
공개 웹사이트
WP2Shell CVE
관리자 접근 권한
5분
15분
42
분
특권 접근
공용 내부, SSRF를 내부 네트워크로 활용하는 방법
공개 웹사이트
SSRF
내부 네트워크
공개 웹사이트
SSRF
내부 네트워크
2분
40분
1H
3분
ERP 시스템에 대한 완전한 통제
유효한 공개 토큰, 7년간의 함대 운영 금융을 드러내다
공개 웹사이트
노출된 토큰
함대 ERP 제어
공개 웹사이트
노출된 토큰
함대 ERP 제어
3분
1시간
3호
47분
해상 항구 접근 시스템에 대한 완전한 통제권
익명 사용자가 모든 물리적 게이트를 완전히 통제할 수 있도록
공개 웹사이트
부적절한 접근 통제
항만 통제
공개 웹사이트
부적절한 접근 통제
항만 통제
1분 35초
3시간 47분
Scan for Good을 통해 발견된 취약점의 투명하고 업데이트된 기록으로, Wiz Research가 검증했으며, 피해 기관들과 협력하여 책임감 있게 해결되었습니다.
| # | 결과 | 토큰 | 클래스 | 심각도 | 민 | 비용 |
|---|---|---|---|---|---|---|
| 1 | CI/CD secrets serialized into production JavaScript bundles | ~1.0M | Supply chain | 심각 | 6.0 | ~$1.5 |
| 2 | Supply-chain RCE via JavaScript bundle to container-registry poisoning | ~400M | Supply chain | 심각 | 18.0 | ~$100 |
| 3 | GraphQL authorization bypass on a service-management platform | ~1.0M | Broken access control | 높음 | 14.0 | ~$1.5 |
| 4 | Subdomain takeover enabling session-cookie theft | ~1.0M | Subdomain takeover | 높음 | 1.8 | ~$1.5 |
| 5 | Complete security-operations platform exposure affecting thousands of records | ~1.0M | Broken access control | 심각 | 7.0 | ~$1.5 |
| 6 | Unauthenticated machine-token endpoint opening an enterprise operations platform | ~400M | Broken access control | 심각 | 63.0 | ~$100 |
| 7 | Pre-authentication RCE through React Server Components deserialization | ~1.0M | RCE | 심각 | 2.5 | ~$1.5 |
| 8 | Research-platform installer and full database-schema exposure | ~1.0M | Info disclosure | 높음 | 8.0 | ~$1.5 |
| 9 | PHP type-juggling authentication bypass on a production ordering platform | ~1.0M | Auth bypass | 심각 | 17.0 | ~$1.5 |
| 10 | Full-read SSRF reaching payment credentials and the internal network | ~400M | SSRF | 심각 | 42.0 | ~$100 |
상영 1–10 의 94 연구 결과
중요한 서비스를 방어하는 건가요, 아니면 기초 기술을 옹호하는 건가요? 무료 평가 및 보충 지원에 대한 관심을 표현하기 위해 신청하세요.