적용 기준
CIS 벤치마크 및 클라우드 보안 모범 사례 정적 분석Kubernetes YAML, Terraform HCL, Dockerfile을 브라우저에서 100% 로컬 구문 분석합니다.
BROWSER UTILITY · AGENT READY
Kubernetes YAML, Terraform HCL, Dockerfile의 권한 상승, 시크릿 노출, 포트 개방 등 30+ 보안 취약점을 로컬 진단해요 (쿠버네티스 보안, K8s Linter, 테라폼 보안, Terraform, Dockerfile, CIS 벤치마크)
✓브라우저 안에서 안전하게 입력한 데이터와 파일은 서버로 전송하거나 저장하지 않고 현재 브라우저에서만 처리합니다.
FLAGSHIP QUALITY · 2026-08-17
Kubernetes YAML, Terraform HCL, Dockerfile을 브라우저에서 100% 로컬 구문 분석합니다.
FRIENDLY GUIDE
사내 인프라 코드를 원격 CI 파이프라인에 푸시하기 전, 보안 심사 통과를 위해 로컬 개발 환경에서 선제적으로 취약점을 제거할 때 적합합니다.
GLOSSARY
TIPTerraform HCL과 Kubernetes YAML을 자동 감지하므로 여러 파일을 한 번에 점검할 때는 파일 단위로 나누어 진단하면 정확한 라인별 조치 가이드를 얻을 수 있습니다.
LIMIT정적 텍스트/AST 기반 진단이므로 런타임 클라우드 인프라의 실제 통신 상태나 IAM Role의 동적 Assume 정책까지는 검증하지 않습니다.
컨테이너 내부 프로세스가 부모 프로세스보다 높은 권한을 얻을 수 있어 호스트 탈취 위험이 있습니다.
securityContext: allowPrivilegeEscalation: false
컨테이너가 호스트의 모든 디바이스에 접근할 수 있어 사실상 루트 권한 탈취가 가능합니다.
securityContext: privileged: false
UID 0(root)으로 컨테이너를 실행하면 취약점 공격 시 컨테이너 탈출 위험이 급증합니다.
securityContext: runAsNonRoot: true runAsUser: 10001
호스트의 루프백 및 네트워크 트래픽을 도청하거나 포트를 가로챌 수 있습니다.
hostNetwork: false (또는 해당 설정 필드 삭제)
호스트 상의 다른 모든 프로세스를 확인하고 시그널을 전송할 수 있습니다.
hostPID: false
컨테이너 내부에서 호스트의 도커 데몬을 제어할 수 있어 즉시 호스트 루트 권한이 탈취됩니다.
도커 소켓 볼륨 마운트를 제거하고 Kaniko 또는 Buildah 같은 데몬리스 빌더를 사용하세요.
리소스 제한이 없으면 단일 파드의 메모리 누수로 인해 노드 전체가 장애(OOM)를 겪을 수 있습니다.
resources:
limits:
cpu: '500m'
memory: '512Mi'
requests:
cpu: '100m'
memory: '128Mi'공격자가 악성 바이너리를 컨테이너 파일시스템에 다운로드하여 실행할 수 있습니다.
securityContext: readOnlyRootFilesystem: true
불필요한 Kubernetes API 토큰이 파드에 마운트되어 인가되지 않은 API 호출 위험이 있습니다.
automountServiceAccountToken: false