6,289개의 출시된 웹 앱에 대한 공개 보안 태세를 측정했습니다. 76%가 Content-Security-Policy 없이 출시되었습니다.
요약
6,289개의 웹 앱과 AI 도구를 대상으로 보안 태세를 측정한 결과, 76%가 CSP 없이 출시되는 등 전반적인 보안 수준이 낮게 나타났습니다. 비즈니스 및 AI 도구 분야의 취약성이 두드러졌으나, 인지 후 수정하는 개선 흐름도 확인되었습니다.
핵심 포인트
- 출시된 웹 앱의 76%가 CSP(Content-Security-Policy) 미적용
- AI 및 에이전트 도구의 보안 점수가 79%로 매우 낮음
- 비즈니스 및 금융 분야의 보안 준수율이 72%로 가장 저조
- 보안 문제를 인지한 도구의 65%는 평균 2.6포인트 개선됨
우리는 출시된 소프트웨어(웹 앱, SaaS, AI 도구) 디렉토리를 운영하고 있으며, 모든 리스팅은 동일한 결정론적 7단계 벤치마크(7-frame benchmark)를 거칩니다. 점수 산정 과정에 LLM은 포함되지 않으며, 공개된 표면(public surface)만을 대상으로 합니다: 즉, 사용자가 로그인하기 전에 브라우저가 확인하는 헤더(headers)와 정책(policies)입니다.
6,289개의 출시된 제품을 대상으로 2026년 8월 4일에 측정한 보안 기준선(security baseline)은 다음과 같습니다:
- 76%가 Content-Security-Policy (CSP) 없이 출시되었습니다. CSP는 주입된 스크립트(XSS)에 맞서는 브라우저의 최전선입니다.
- 39%가 Strict-Transport-Security 헤더가 없어, 프로토콜 다운그레이드 공격(protocol-downgrade attacks)의 취약점이 존재합니다.
- 35%가 schema.org 마크업이 없어, AI 답변 엔진 및 리치 검색 결과(rich search results)에서 검색되지 않습니다.
- 34%는 표준 경로에서 접근 가능한 개인정보 처리방침(privacy policy)이 없습니다.
- 33%는 동의를 받기 전에 필수적이지 않은 트래커(trackers)를 실행합니다.
- 15%는 존재하지 않는 페이지에 대해 "200 OK"를 반환하여, 크롤러를 혼란스럽게 하고 깨진 링크를 숨깁니다.
- 단 18%만이 7개 항목 중 6개 이상을 통과했습니다. 2%는 하나도 통과하지 못하거나 단 하나만 통과했습니다.
카테고리별로 보면 어떤 그룹도 예외는 없습니다. 비즈니스 및 금융 분야가 72%로 가장 낮았고, AI 및 에이전트 도구는 79%였으며, 나머지는 그 사이에 위치했습니다. 빠르게 출시하는 것은 보편적이지만, 헤더를 갖추어 출시하는 것은 그렇지 않습니다.
희망적인 수치 하나는, 지난 100일 동안 재테스트한 2,405개의 도구 중 65%가 평균 2.6포인트 개선되었다는 점입니다. 이는 대부분 한 줄의 수정(one-line fixes)으로 가능하며, 사람들은 문제를 인지하면 실제로 수정합니다.
방법론 참고: 샘플의 모든 제품은 공개적으로 리스팅되어 있으며, 전체 목록은 탐색 가능하고, 모든 수치는 라이브 보고서를 통해 재현 가능합니다. 우리는 공개된 표면만을 측정하므로, 이는 전체 감사(audit)가 아닌 최저 기준(floor)입니다. 카탈로그는 매일 성장하므로 보고서에는 생성 날짜가 포함됩니다. 이 수치는 2026년 8월 4일 기준입니다.
전체 샘플 및 항목별 세부 분석이 포함된 전체 보고서:
https://legit.show/reports/web-security-baseline-2026
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기