고영훈

모의해킹 · 정보보안 컨설팅
koyo@koyo.kr
github.com/koyokr
About소개

집념이 강하고, 문제 해결 방법을 고민합니다.
소속감이 강하고, 기대에 부응하기 위해 노력합니다.

Skills기술
Security
PentestWebMobile Reversing LinuxDockerAWS
Development
PythonJavaC++ JSShell GitSQL
Experience이력
안랩
컨설팅1팀 · 기술컨설턴트
2024.11 - 재직 중
  • 웹/모바일 취약점 진단 프로젝트
  • 기반시설 인프라 취약점 진단 프로젝트
  • 제로데이 발굴
시큐리티아카데미
보안컨설팅교육 · 안랩트랙
2024.07 - 2024.10
  • 역량평가 1등
  • 주요정보통신기반시설 점검 가이드 학습
  • 취약점진단/모의해킹/버그바운티 수행
한국인터넷진흥원
디지털서명인증팀 · 체험형인턴
2024.05 - 2024.07
  • 알뜰폰 본인인증 보안조치 이행점검
  • 디지털인증확산센터 구축 행사 지원
삼성청년SW아카데미
소프트웨어교육 · 자바트랙
2023.07 - 2024.05
  • 커피 단체주문 서비스 백엔드/인프라 담당
  • 암표 방지 티케팅 서비스 블록체인 담당
  • 테이스팅노트 서비스 백엔드/인프라 담당
전남대학교
컴퓨터정보통신공학전공
2015.03 - 2022.02
  • 정보보호119 보안동아리 회장
  • 시스템보안연구센터 연구보조 근로장학생
  • KCI 정보보호학회논문지 제2저자 게재
  • 대학정보보호동아리연합회(KUCIS) 발표
  • KISA 사이버위기대응모의훈련 자문위원
  • 사이버명예경찰 누리캅스 활동
공군 사이버작전센터
정보보호대 · 정보보호병
2017.06 - 2019.05
  • IDS/IPS, WAF, SIEM 관제
  • 보안관제 업무 자동화 도구 개발
Best of the Best
정보보호특기병트랙
2016.07 - 2017.02
  • Top 30
  • IoT 신규 취약점 버그바운티 포상금 수령
  • KISA Whistl 개선 웹셸 탐지 도구 개발
Awards수상
2025
  • 제7회 TS 보안 허점을 찾아라! 우수상
2024
  • 제6회 TS 보안 허점을 찾아라! 장려상
  • 시큐리티아카데미 4기 성적우수상
  • 블록체인 경진대회 ESG 해커톤 우수상
  • 삼성 청년 SW 아카데미 특화 프로젝트 우수상
2023
  • 제5회 K-디지털 트레이닝 해커톤 대회 장려상
  • 삼성 청년 SW 아카데미 1학기 성적우수상
2020
  • 대학정보보호동아리 프로젝트부문 우수상
  • 이달의 전남대인 표창
  • 제7회 소프트웨어 개발보안 경진대회 우수상
  • 한전KDN 뉴딜 선도 혁신 해커톤 장려상
2019
  • IoT 보안위협 시나리오 공모전 최우수상
  • TS 보안 허점을 찾아라! 우수상
  • 대학정보보호동아리 활동실적부문 우수상
  • 대학정보보호동아리 프로젝트부문 호남권 최우수상
  • 제6회 소프트웨어 개발보안 경진대회 장려상
2017
  • 육군 해킹방어대회 우수
Certs자격
2022
  • AWS Certified Developer - Associate
  • AWS Certified Solutions Architect - Associate
2021
  • 정보처리기사
2019
  • 한국사능력검정시험 1급
CVE취약점
2026
  • CVE-2026-23769 naver/lucy-xss-filter
  • CVE-2026-58263 xdan/jodit
  • CVE-2026-59172 candid82/joker
  • CVE-2026-61620 seancorfield/honeysql
  • CVE-2026-62324 xdan/jodit
  • CVE-2026-62864 ring-clojure/ring
  • CVE-2026-64670 walinejs/waline
  • CVE-2026-64671 walinejs/waline
  • CVE-2026-68900 wekan/wekan
Consulting Projects · 2024-2026

컨설팅 프로젝트

안랩 컨설팅1팀에서 수행한 웹·앱·인프라 취약점 진단 및 모의해킹 컨설팅
사업명업종수행 기간
웹 · 앱 취약점 진단
2026년 ______ 상시취약점진단 컨설팅통신2026.01.01 - 현재
2023년 ______ 연간취약점진단 및 모의해킹통신2025.09.01 - 12.31
25년도 상반기 취약점진단 이행점검IT2025.08.25 - 08.29
인프라 취약점 점검
주요정보통신기반시설 취약점 분석평가에너지2025.07.21 - 08.22
주요정보통신기반시설 취약점 분석평가에너지2025.07.02 - 07.11
전자금융기반시설 취약점 분석평가 컨설팅금융2025.06.02 - 06.24
웹 취약점 진단
25년도 기반시설 취약점 분석평가 용역 사업금융2025.04.14 - 05.30
______ 웹 취약점 진단바이오2025.03.17 - 03.21
______ 기술진단 컨설팅IT2025.02.25 - 03.07
2025년 ㈜안랩 사내보안컨설팅IT2025.01.02 - 01.31
모바일 앱 취약점 진단
24년 ______ 핀테크서비스 취약점 점검금융2024.11.11 - 11.29
Personal Projects · 2016-2026

업무외 프로젝트

취약점 발굴 · 보안 연구 개발 · 그 외 소프트웨어 개발 프로젝트
취약점 및 침해사고 분석08
오픈소스 라이브러리 신규 취약점 제보
기간 2026.06 구성 1인 · 대상 선정/에이전트 설계/보고 기술 XSS, SSRF, RCE
목적
  • 사용자가 많고 활성화됐으나 보안 감사가 적은 생태계를 대상으로 신규 취약점 탐색
담당 업무
  • Claude Code 기반 에이전트를 설계해 위지윅 에디터·ML 서빙 프레임워크·Clojure 언어 생태계의 취약점 후보 자동 생성
  • 취약점 확정 후 GHSA PVR 또는 메인테이너 메일을 통해 신규 취약점 제보
성과
  • 총 20개 신규 취약점 제보 완료, 일부 취약점 CVE 신청 진행 중
  • 위지윅 에디터: Stored XSS 3건
  • ML 서빙 프레임워크: media SSRF+LFI 5건, SSRF DNS-rebind 1건, pickle RCE 1건
  • Clojure 언어: deser RCE 3건, SQLi 2건, CRLFi 2건, XXE 1건, ReDoS 1건 등
lucy-xss-filter 라이브러리 XSS 취약점 제보
기간 2025.06 구성 1인 · 취약점 탐색/패치 작성 기술 XSS
목적
  • 고객사 웹 취약점 진단 중 서버 사이드 HTML Sanitizer를 식별하고 우회 페이로드 작성에 성공
담당 업무
  • 공백 문자·named HTML 엔티티를 이용한 javascript: 스킴 필터 우회 패턴 보고
  • 리포지토리에 직접 PR을 진행하던 중 상호작용 없이 트리거되는 XSS 벡터를 추가 발견
  • 문제 룰셋의 패턴을 패치하는 커밋을 작성하고 PR 생성
성과
  • CVE 발급, 라이브러리 deprecated 및 리포지토리 archived
cve.org/CVERecord?id=CVE-2026-23769
스마트초인종부터 시작하는 스마트시티 해킹
기간 2019.11 구성 5인 · 공격 기술 담당 기술 IoT, UART
목적
  • 홈 네트워크 IoT 중 유일하게 집 외부에 노출된 스마트초인종을 통한 내부 네트워크 침투 시나리오 제시
담당 업무
  • UART 통신 가능성을 확인하고 펌웨어에서 파일시스템 추출
  • 커맨드 인젝션으로 파일 내용을 출력해 와이파이 자격증명 탈취
  • 홈 네트워크 접속 후 Scanning·ARP Spoofing으로 단계별 네트워크 장악
성과
  • IoT 보안위협 시나리오 공모전 - 최우수상 (한국인터넷진흥원)
IoT 신규 취약점 버그바운티
기관 Best of the Best 기간 2017.02 구성 개인 기술 IoT, UART
목적
  • 시중 IoT 기기의 신규 취약점을 직접 찾아 신고하는 과정을 통해 역량 강화
담당 업무
  • 펌웨어 파일시스템 추출 및 UART 통신으로 파라미터 검증, 정적 바이너리 분석
  • 로그인 인증 우회·커맨드 인젝션·버퍼 오버플로 등 신규 취약점 다수 발견
  • 발견 방법·원인·검증·악용 시나리오·조치 방안을 보고서로 작성해 KISA 제출
성과
  • KISA S/W 취약점 신고포상제 2017년 1분기 포상금 수령
20년 상반기 민간분야 사이버위기대응 모의훈련
기관 한국인터넷진흥원 기간 2020.05 구성 2인 · 모의침투 자문위원 기술 XSS, SQLi
목적
  • 미래창조과학부·KISA 주관 모의훈련으로 참여업체 웹페이지 취약점 점검
담당 업무
  • 웹사이트 점검 및 취약점 54개 보고 - 입력값 검증 부재 48, 취약한 인증 1, 취약한 정보저장 1, 부적절한 환경설정 3, 취약한 접근통제 1
성과
  • 수동 점검을 통한 실전 취약점 탐지 및 취약점 리포트 작성 경험
전남권 공공기관 취약점 점검
기관 전남대학교 기간 2020.05 구성 4인 기술 XSS
목적
  • 5개 공공기관 161개 웹페이지 취약점 점검
담당 업무
  • 웹사이트 점검 및 취약점 150개 보고 - 입력값 검증 부재 102, 취약한 인증 13, 취약한 정보저장 23, 부적절한 환경설정 12
성과
  • 공공기관의 보안 요구사항과 법적 규제를 준수하며 취약점을 탐지하는 경험
TS 보안 허점을 찾아라!
기관 한국교통안전공단 기간 2019 · 2024 · 2025 구성 4인 기술 XSS, CSRF
목적
  • 한국교통안전공단 홈페이지를 대상으로 한 취약점 점검 경진대회
성과
  • 2019년 TS 보안 허점을 찾아라! - 우수상
  • 제6회 TS 보안 허점을 찾아라! - 장려상
  • 제7회 TS 보안 허점을 찾아라! - 우수상
육군 해킹방어대회
기관 육군 기간 2017.02 구성 2인 기술 침해사고 분석
목적 · 담당 업무
  • 침해사고를 당한 윈도우 PC에서 디지털 포렌식을 수행해 침해사고 요인 분석
성과
  • 2017년 육군 해킹방어대회 - 우수 (육군 정보화기획참모부)
보안 연구 개발05
정규식 기반의 웹셸 탐지 도구 (WHISTL)
기관 Best of the Best 기간 2016.09 - 12 구성 4인 · 개발 기술 C++, Qt, 정규표현식
목적
  • KISA 웹셸 탐지 프로그램 WHISTL 개선 - 윈도우 비허용 파일경로의 웹셸 미탐지 문제 해결
담당 업무
  • \\?\ UNC Path Prefix로 경로 260자 초과·비허용 문자 포함 파일 스캔
  • 웹셸 샘플로 기존 정규식 패턴 성능을 평가하고 탐지율 기준 최적화
  • C++로 재작성하고 re2 등 정규식 라이브러리를 도입해 탐지 속도 향상
성과
  • 윈도우 미탐지 해결 · 탐지율 32.6% → 74% · 탐지속도 8분 8초 → 29초
  • 후속 연구로 PHP 바이트코드 실행 단계의 함수명 감시 기반 탐지 기법 제시
크로스플랫폼 PE/ELF 보안 속성 점검 도구 (checksec.py)
기간 2019.06 - 11 구성 7인 · Windows/PE 부문 개발 기술 Python, ELF, PE
목적
  • Linux/ELF 보안 속성만 출력하던 checksec.sh를 Windows/PE 영역으로 확장
담당 업무
  • pefile 모듈로 PE 파일의 메모리 보안 속성 출력
  • Get-ProcessMitigation 명령어로 Windows OS의 메모리 보안 속성 출력
성과
  • 2019년 대학정보보호동아리 프로젝트부문 호남권 - 최우수상 (KISA)
github.com/is119/checksec.py
페이로드 임베딩 사전학습 기반의 웹 공격 분류 연구
기관 전남대 사이버보안연구센터 기간 2020.02 - 07 구성 데이터 전처리·AI 모델 구현 기술 Python, Keras, NLP
목적
  • 전통적 웹방화벽·NLP 기법보다 우수한 성능의 웹공격 분류 모델 제안
담당 업무
  • ModSecurity를 참고해 카테고리를 정의하고 악성 페이로드 데이터셋 분류
  • BPE 토큰화 · FastText 임베딩 · Bi-GRU · Attention 모델링 구현 및 파라미터 조정
  • Accuracy·Precision·Recall·F1-Score 평가 지표 시각화
성과
  • 정보보호학회논문지 게재 및 KCI 등재 (제2저자)
doi.org/10.13089/JKIISC.2020.30.4.669
인터넷에 노출된 내 개인정보 탐색 앱 (님아 그것은 제 정보입니다)
기간 2019.07 - 08 구성 4인 · 백엔드 개발 기술 Spring, Swift
목적
  • 인터넷에 노출된 개인정보를 간편하게 찾아주어 경각심 유도
담당 업무
  • 본인인증 후 주요 포털 노출 개인정보 탐색 결과 제공 API 및 관리자페이지 작성
  • 삭제 요청·분쟁조정 신청·개인정보 침해 신고 기능 제공, Azure·Heroku 배포
성과
  • 제6회 소프트웨어 개발보안 경진대회 - 장려상 (한국정보보호학회)
github.com/koyokr/thats-my-info-server
변조 방지와 투명성 제공을 위한 개인정보처리방침 블록체인 서비스
기간 2024.08 구성 3인 · 블록체인(이더리움)·프론트엔드 기술 Solidity, Web3, Vue
목적
  • ESG의 개인정보보호 요소 대응 - 개인정보처리방침 변경 고지 및 과거 이력 제공
담당 업무
  • IPFS에 처리방침을 저장하고 스마트 컨트랙트로 이력을 관리하는 시스템 개발
  • 기관의 기업 목록 관리·갱신 승인, 기업의 처리방침 이력 관리·갱신 기능 구현
성과
  • 2024 블록체인 경진대회 BEST Challenge ESG 해커톤 - 우수상 (KISA)
github.com/koyokr/ppc
기타 개발07
공군 사이버작전센터 보안관제 업무 자동화
2017.11 - 2018.10

동시다발적 관제 대응 업무를 간소화하는 자동화 도구 개발. 유형별 매뉴얼 제시·일지 작성·타 부대 전파를 자동화하고, 중요 탐지 건 음성 알림을 구현해 상황관제반의 속도·정확도를 향상.

Python · JavaScript · Shell기능별 업무 기여 포상
블록체인 기반 암표 방지 티케팅 서비스 (conting)
2024.02 - 04

생체인증으로 생성한 비대칭키 서명으로 검표하는 NFT 티켓 서비스. Solana 스마트 컨트랙트로 발행·거래·가족인증을 구현하고, Spring Batch로 공연별 티켓 민팅을 처리.

Spring · React Native · RustSSAFY 특화 프로젝트 우수상
실시간 거북목 자세 탐지 시스템 (거북목 탈출 넘버원)
2020.07 - 08

웹캠으로 거북목 자세를 실시간 판별해 알림을 보내는 서비스. 1,930개 이미지 데이터셋을 구축하고 자세 추정 모델 + XGBoost로 학습해 정확도 0.90·F1 0.90 달성.

PyTorch · Django · PyQtSW 개발보안 경진대회 우수상
기부단체 정보 제공 플랫폼 (GIVE1004)
2023.11

국내 기부단체를 검색·필터·정렬·추천으로 찾고, 기부·사용 내역과 재무분석·감사내역·AI 분석을 제공해 기부 신뢰 문제에 대응한 플랫폼.

Spring · React Native · LLMK-디지털 해커톤 장려상
단체 커피 주문 서비스 (SSAFEE)
2024.01 - 02

공유링크로 로그인 없이 메뉴를 추가하는 단체 커피 주문 서비스. OAuth2·JWT·WebSocket 실시간 채팅을 구현하고 Jenkins·Docker Compose로 배포를 자동화.

Spring · Vue · Nuxt.js지역 카페 연계 실배달 시연
사이버지식정보방 개발환경 구축 자동화
2018.07 - 10

특정 IP 대역 차단으로 GitHub·Google 접속이 불가한 환경에서, 해외 리전 IP를 수집해 hosts 파일을 수정하고 필요한 프로그램을 한 번에 설치하는 스크립트를 CI/CD로 배포.

Go · Shell · DNSVPN 없이 대역 차단 해결
온라인 기사 조회수 예측 모델 연구
2020.04 - 06

기사 제목·본문만으로 조회수를 예측하는 실험. 51,816개 데이터셋에 한국어 형태소·초중종성 분리 토큰화를 적용해 분류 모델 Accuracy 0.73·F1 0.73 달성.

Python · Keras · NLP기존 방법론 타 도메인 적용