취약점을 찾고 보고서 쓰는 일을 합니다. minimp3와 dr_libs 두 라이브러리에서 정수 오버플로우와 힙 오버플로우를 하나씩 찾아 CVE를 두 개 받았습니다. 둘 다 퍼징으로 크래시를 찾은 뒤 코드까지 손으로 원인을 추적한 케이스입니다.
요즘은 이미지 파서와 인증 · 인가 쪽도 같이 보고 있습니다. OIDC 로그인 흐름에서 SSRF를 찾았고, 국내 금융기관들이 공통으로 쓰는 단말 보안 에이전트에서 메모리 손상을 하나 찾아 KISA에 신고했습니다.
취약점만 찾는 건 아니고 도구도 만듭니다. 봇 · 매크로 탐지용 보안 프록시(ticket-redirect-guard)는 혼자 만들었고, 웹 취약점 스캐너 라이브러리(s2n)와 Terraform 기반 AWS SIEM 파이프라인(2SeC-SIEM)은 KT Cloud TechUp 국비 과정에서 팀원들이랑 같이 만들었습니다.
혼자 하는 일만 있는 건 아닙니다. Naver·LGE 건도 팀원들이랑 같이 찾았고, Codegate CTF는 Team ANH 소속으로, KT Cloud 72시간 레드팀 훈련도 팀 단위로 뛰었습니다. 헤더 하나 바꿔보는 것도 여럿이 각자 다른 화면을 보고 있으면 혼자 볼 때보다 걸리는 게 더 많습니다.
요즘 관심 있는 건 사이드 채널이랑 폐쇄망 환경 침투입니다. 망분리된 환경에서 방화벽이 어떻게 뚫리는지를 보고 있고, 언젠가 그런 환경에 쓸 방화벽을 직접 만들어보고 싶습니다.
틈틈이 워게임 플랫폼도 만들고 있습니다. 공부하다가 정리한 걸 문제로 바꿔서 쌓아두는 편입니다.
고등 기초 · 고등 심화 · 고등 전문 A 과정 수료. 정보보호 기초 이론부터 실전 분석까지 단계별 커리큘럼.
고용노동부 국비 지원 사이버보안 트랙 수료. 클라우드 인프라 침투테스트 실전 프로젝트(72 시간 멀티테넌트 작전) 포함.
오디오 디코더(minimp3 · dr_libs) 대상 퍼징·수기 분석. 50–55 바이트 수준의 최소 PoC 로 Integer Overflow 및 Two-Pass Parser Desync → Heap Buffer Overflow 를 검증, MITRE CVE 2 건(CVE-2026-37715, CVE-2026-37716) 발급.
Android 플래그십 디바이스 대상 OEM 시스템 서비스·UI·MDM 스택 취약점 연구. 다수 finding 을 Samsung Mobile Security Reporting 비공개 채널로 정식 제보, 벤더 검증 단계 진행 중.
72 시간 멀티테넌트 클라우드 환경 침투 작전. 초기 접근 → 권한 상승 → 횡적 이동 → 영속성 확보 풀체인 수행, 2 팀 및 4 팀 인프라 전방위 분석 및 개별 공격 도구 체계 구축.
→ velog.io/@9_000k · KT Cloud TechUp 침투테스트 보고서 및 후기Codegate CTF Open 예선 한국 본선급 대회 참가. Team ANH 소속, 최종 147 위 / 1500 점. 6 챌린지 해결(pwn · rev × 2 · web · crypto · misc). 개인 기여 750 점 — pwn / rev / crypto 카테고리 중심.
Naver Bug Bounty 정식 제보, KISA 협력 조정 공개 — 모두 벤더 룰 및 비밀유지 의무 준수. 국내 금융 보안 벤더 다수 대상 자체 분석 및 제보 병행.