화이트햇 루트는 침투 테스트, CTF, 버그바운티, 보안 자격증까지 — 합법적인 울타리 안에서 실전 해킹 실력을 쌓는 사람들을 위한 지도입니다. 공격 코드가 아니라, 어디서 배우고 어떻게 인정받는지를 정리했습니다.
한국에서는 정보통신망법 제48조(정당한 접근권한 없이 정보통신망 침입 금지)와 형법상 업무방해·전자기록 위작죄가 적용됩니다. "테스트였다"는 변명은 허가 문서 없이는 성립하지 않습니다.
단계를 건너뛰면 CTF도, 자격증 시험도 막히는 지점이 반드시 나타납니다. 아래 순서는 실제 합격자·현직자들이 공통적으로 밟은 경로입니다.
OS 내부 구조, 네트워크(TCP/IP, DNS, HTTP), 리눅스 커맨드라인, 기본 스크립팅(Python/Bash)을 먼저 확실히 익힙니다. 이 단계를 대충 넘기면 이후 모든 것이 암기가 됩니다.
OWASP Top 10, HTTP 요청 조작, 인증/세션 구조, 기본 네트워크 스캐닝 개념을 학습합니다. 여기서 "왜 취약한가"를 이해하는 것이 목표지, 아직 실전 공격이 아닙니다.
합법적으로 "공격"을 연습할 수 있는 유일한 공간입니다. 초급 워게임부터 시작해 주간 CTF 대회로 넘어가세요. 이 단계의 실력이 이후 자격증 실기 시험의 기반이 됩니다.
포트폴리오만으로는 채용 담당자를 설득하기 어렵습니다. 실기 중심 자격증(eJPT → PNPT → OSCP)으로 서류 통과율을 높이세요. 이론 중심 자격증(CEH)은 보조 지표로만 활용합니다.
합법적인 범위 내에서 실제 서비스를 대상으로 취약점을 찾고 보상을 받습니다. 처음에는 낮은 현상금(VDP) 프로그램에서 신고 프로세스와 리포트 작성법을 익히는 것이 우선입니다.
모의해킹 컨설턴트, 레드팀, AppSec 엔지니어, SOC 분석가 등 원하는 방향에 맞춰 포트폴리오(CTF 랭킹, CVE, 버그바운티 실적, 자격증)를 이력서에 정리해 지원합니다.
모두 공식적으로 허가된 연습 환경입니다. 여기서 하는 모든 시도는 합법입니다 — 대회 규칙 안에서만.
카네기멜론대가 운영하는 입문용 CTF. 문제별 난이도 표시와 힌트가 있어 첫 CTF로 가장 적합합니다.
Bandit(리눅스 기초) → Natas(웹) 순서로 SSH 기반 워게임을 풀며 커맨드라인에 익숙해집니다.
룸(Room) 단위로 개념 설명 + 실습이 함께 제공되는 가이드형 학습 플랫폼. 취준생에게 가장 인기가 많습니다.
실제 기업 환경을 모사한 머신을 뚫는 데 특화. OSCP 준비생들이 실전 감각을 쌓는 표준 플랫폼입니다.
Burp Suite 제작사가 만든 웹 취약점 전문 학습장. SQLi, XSS, SSRF 등 웹 공격 개념을 가장 정확하게 배울 수 있습니다.
전 세계 CTF 대회 일정과 팀 랭킹을 모아둔 허브. 실전 대회에 참가하려면 여기서 일정을 확인하세요.
난이도순으로 정렬했습니다. 실기형(Hands-on)과 이론형(Multiple-choice)을 구분해서 봐야 합니다.
| 자격증 | 발급 기관 | 형태 | 난이도 | 준비 기간 |
|---|---|---|---|---|
eJPT entry Junior Penetration Tester |
INE | 실기 | 입문 | 1~2개월 |
Security+ CompTIA |
CompTIA | 이론 | 입문 | 1~2개월 |
PNPT Practical Network Penetration Tester |
TCM Security | 실기 | 중급 | 3~5개월 |
CEH Certified Ethical Hacker |
EC-Council | 이론(+실기옵션) | 중급 | 2~3개월 |
OSCP Offensive Security Certified Professional |
OffSec | 실기(24시간 시험) | 고급 | 6~12개월 |
GWAPT GIAC Web Application Penetration Tester |
SANS/GIAC | 이론+실습 | 고급 | 6개월+ |
OSWE Offensive Security Web Expert |
OffSec | 실기(코드리뷰 중심) | 고급 | 8개월+ |
CISSP Certified Information Systems Security Professional |
ISC² | 이론(관리자급) | 고급/경력필수 | 5년 경력 요건 |
모두 반드시 프로그램별 스코프 문서를 먼저 읽어야 합니다. 스코프 밖 테스트는 바운티가 아니라 침해입니다.
업계 최대 규모의 버그바운티 중개 플랫폼. Vulnerability Disclosure Program(무보상)부터 대기업 고액 바운티까지 다양합니다.
초보자용 "Kudos" 포인트 시스템과 초대형 바운티 프로그램을 함께 운영해 성장 단계별로 참여하기 좋습니다.
유럽 기반 플랫폼으로 기업 스코프가 상세하게 문서화되어 있어 리포트 작성 연습에 특히 유용합니다.
유럽·아시아 기업 프로그램 비중이 높아 국내에서도 접근 가능한 스코프를 찾기 수월합니다.
같은 기초 위에서 갈라지는 네 가지 방향입니다. 관심 있는 분야에 맞춰 CTF 카테고리·자격증을 특화하세요.