모의해킹 범위별 견적·재검증 예산 계산기

웹·API·모바일·인프라 자산과 역할·테넌트·환경을 같은 단위로 정리해 예상 인일과 외부 견적을 계산하세요.
내부 대응비, 취약점 수정 예비비, 재검증 라운드와 제안서 차이까지 한 번에 비교합니다.

범위 단위 정렬

네 자산군의 수량·기초 인일과 역할·테넌트·환경 오버헤드를 분리해 공급사 제안서를 같은 기준으로 맞춥니다.

재검증 별도 예산

초기 기술 인일과 보고·발표를 분리하고 계약상 재검증 횟수·비율을 별도 인일과 수수료로 계산합니다.

회사 총예산 확인

외부 현금뿐 아니라 내부 대응 인시, 수정 예비비, 범위 불확실성과 제안서 커버리지까지 함께 보여 줍니다.

가상 범위 예시 불러오기

시장 평균이나 권장 단가가 아닌 편집 가능한 산식 예시입니다. 자산목록, 공급사 제안서, 과거 수행 인일, 계약 세금 범위와 내부 완전원가로 모두 교체하세요.

1. 테스트 자산과 기초 인일

독립된 배포·권한·데이터 경계를 기준으로 수량을 세고, 같은 단위의 실제 제안서 또는 과거 수행기록에서 단위당 기초 인일을 입력하세요. API는 엔드포인트 1개 또는 묶음 중 한 단위를 끝까지 일관되게 사용합니다.

웹 애플리케이션

독립 배포·권한·데이터 경계의 웹 앱

기초 인일 소계
3 인일
조정 인일
3 인일

API 엔드포인트·묶음

계약서에서 정의한 동일 단위의 API 범위

기초 인일 소계
1 인일
조정 인일
1 인일

모바일 앱·빌드

OS·빌드·배포채널별 테스트 대상

기초 인일 소계
0 인일
조정 인일
0 인일

인프라·클라우드 자산

호스트·VM·클라우드 자산 또는 합의 묶음

기초 인일 소계
0 인일
조정 인일
0 인일

테스트 지식 수준

방식 선택은 계약 범주를 기록할 뿐 자동 가격 계수가 아닙니다. 제공 계정·설계·소스·테스트 데이터가 실제 인일을 바꾸면 별도 조정률에 근거를 남기세요.

2. 역할·테넌트·환경과 범위 조정

기초 자산 인일에 복잡도와 제공정보 수준 조정을 곱한 뒤, 첫 역할·첫 테넌트를 초과한 범위와 각 환경의 접속·허용목록·도구 준비 인일을 더합니다.

3. 산출물·재검증·병렬 일정

증적·보고·발표·출장을 기술 테스트와 분리하고, 재검증은 초기 기술 인일의 계약상 비율로 계산합니다. 수정 대기기간은 작업일 결과에 포함되지 않습니다.

4. 외부 견적·내부 대응·예비비

모든 금액을 같은 통화와 세금 범위로 맞추세요. 일단가·수정률·예비비율은 공개 표준이 아니라 실제 계약과 조직 자료로 입력합니다.

범위·재검증·총예산 결과

내부·수정·예비비 포함 총예산
₩0
세금 포함 외부 현금
₩0
총 청구 인일
9 인일
보수적 총 작업일
7 작업일

인일 분해

조정 자산 인일
4 인일
추가 역할 인일
0.5 인일
추가 테넌트 인일
0 인일
환경 준비 인일
0.5 인일
초기 기술 인일
5 인일
증적·보고·발표 인일
3 인일
출장 인일
0 인일
재검증 예비 인일
1 인일

자산군별 인일·외부비용

자산군별 인일·외부비용
자산군수량기초 인일 소계조정 인일조정 인일 외부비용
웹 애플리케이션133₩0
API 엔드포인트·묶음2011₩0
모바일 앱·빌드000₩0
인프라·클라우드 자산000₩0

총예산 분해

초기 수행 수수료
₩0
재검증 수수료 예비비
₩0
외부 직접비
₩0
세금
₩0
내부 대응비
₩0
취약점 수정 예비비
₩0
범위 불확실성 예비비
₩0
자산당 총예산
₩0

보수적 수행 일정

초기 기술 수행
3 작업일
증적·보고·발표·출장
3 작업일
재검증 1회
1 작업일
병렬 테스터
2 명

계산 외부현금과 제안서 비교

제안서 금액은 같은 자산·역할·환경·산출물·재검증·세금 범위로 맞춘 뒤 비교하세요. 내부 대응비와 수정 예비비는 공급사 제안서 밖의 회사 예산입니다.

계산 외부현금과 제안서 비교
비교안금액계산액 대비 차이계산액 커버리지
계산 외부현금₩0₩0100%
제안서 A미입력
제안서 B미입력

계약·해석 전 확인사항

  • 서면 권한과 Rules of Engagement에서 자산, 허용 행위, 테스트 시간, 연락·중단·복구 절차를 먼저 확정하세요.
  • 외부 일단가가 0이어서 인일만 계산됩니다. 같은 범위의 실제 제안서 단가를 입력하세요.
  • 내부 대응 인시 또는 완전원가가 0입니다. 계정 발급·질의·장애 대응·수정 조율 비용이 빠질 수 있습니다.
  • 취약점 수정 예비비가 0입니다. 개발·구성변경·전문지원은 모의해킹 수수료 밖의 별도 업무일 수 있습니다.
  • 제안서 A·B가 비어 있습니다. 동일 범위의 실제 견적을 입력하면 외부 현금 커버리지를 비교할 수 있습니다.
  • NIST SP 800-115과 OWASP WSTG·MASTG를 2026-08-14 확인했습니다. 공개 자료는 보편 인일·단가·재검증률을 정하지 않으며, 이 결과는 테스트 권한·완전성·취약점 발견 수·보안성·준수·합격을 보장하지 않습니다.

모의해킹 견적은 단가보다 범위를 먼저 맞춰야 합니다

모의해킹 제안서를 비교할 때 가장 큰 오류는 총액만 나란히 놓는 것입니다.
한 업체는 웹 애플리케이션과 API를 모두 포함하고 다른 업체는 대표 화면만 포함할 수 있으며, 인증 역할·테넌트·내부망·모바일 빌드·보고서·재검증 조건도 서로 다를 수 있습니다.
금액이 낮아 보여도 테스트 단위가 작거나 수정확인 라운드가 빠져 있다면 실제 계약 뒤 추가비용이 발생할 수 있습니다.

이 계산기는 웹·API·모바일·인프라 자산의 수량과 기초 인일을 먼저 정리한 뒤 복잡도, 제공 정보 수준, 역할, 테넌트, 환경, 증적, 보고, 발표, 출장과 재검증을 같은 산식으로 연결합니다.
외부 용역비뿐 아니라 회사가 부담하는 내부 대응 인시, 취약점 수정 예비비와 범위 불확실성 예비비까지 분리하므로 구매 결재용 총예산을 만들고 제안서 A·B의 범위 누락을 점검하는 데 사용할 수 있습니다.

이 계산기로 확인할 수 있는 핵심 결과

자산별 인일

자산 수량에 단위당 기초 인일과 두 조정률을 적용해 웹·API·모바일·인프라별 조정 인일과 외부비용을 보여 줍니다

공통 범위 인일

첫 역할·첫 테넌트를 초과하는 테스트와 외부·내부 환경 접속 준비를 자산 인일 밖의 공통 노력으로 분리합니다

재검증 예산

초기 기술 인일에 계약상 재검증 비율과 최대 2회 라운드를 적용해 재검증 인일·수수료를 별도 적립합니다

회사 총예산

세금 포함 외부 현금, 내부 대응비, 수정 예비비와 범위 예비비를 합쳐 실제 결재가 필요한 총예산을 계산합니다

보수적 작업일

병렬 테스터 수를 반영한 초기 수행일, 산출물일과 라운드별 재검증일을 순차 합산해 일정 대화를 시작할 기준을 제공합니다

제안서 커버리지

같은 범위로 정렬한 제안서 A·B가 계산 외부현금의 몇 퍼센트를 커버하는지와 금액 차이를 비교합니다

자산 수량과 기초 인일을 일관된 단위로 입력하세요

자산 수량은 단순 URL 개수보다 독립된 배포·권한·데이터 경계에 맞춰 세는 편이 좋습니다.
같은 도메인 안에서도 관리자와 고객 서비스가 별도 애플리케이션이고 인증·배포·데이터가 나뉜다면 별도 단위가 될 수 있습니다.
반대로 동일 코드와 동일 권한을 쓰는 여러 주소를 무조건 각각 세면 범위가 부풀 수 있으므로 RFP의 자산목록과 공급사 질문답변에서 단위를 확정해야 합니다.

  • 웹 애플리케이션: 독립된 로그인, 권한, 배포 또는 중요 데이터 경계를 가진 웹 앱을 셉니다.
  • API: 엔드포인트 1개, 리소스 묶음 또는 서비스 1개 중 계약서가 쓰는 단위를 선택하고 모든 견적에 같은 단위를 적용합니다.
  • 모바일 앱: Android·iOS, 배포 채널, 네이티브·하이브리드 빌드와 테스트 계정 차이로 실제 작업이 분리되는 범위를 셉니다.
  • 인프라·클라우드: 호스트, VM, 컨테이너 플랫폼, 클라우드 계정·구독 또는 공급사가 합의한 자산 묶음을 같은 기준으로 셉니다.

기초 인일은 공개 표준값이 아닙니다

NIST와 OWASP 자료는 테스트 계획·범주·기법을 설명하지만 웹 앱 1개나 API 1개에 필요한 보편 인일을 정하지 않습니다.
상단 예시는 산식을 살펴보기 위한 가상값이며 실제 제안서, 과거 수행기록, 자산 복잡도와 계약 산출물로 교체해야 합니다.

블랙박스·그레이박스·화이트박스는 자동 할인표가 아닙니다

박스 방식은 테스터가 얼마나 많은 정보를 받는지 설명하는 계약 범주입니다.
정보가 많으면 탐색시간이 줄 수 있지만 소스 검토·설계 검토처럼 새 작업이 추가될 수도 있으므로 화이트박스가 항상 싸거나 비싸다고 단정할 수 없습니다.
계산기에서 방식 선택은 기록용이고 가격은 바꾸지 않으며, 실제 제안서에서 확인된 영향만 방식·제공자료 조정률에 입력합니다.

모의해킹 박스 방식별 정보 범위와 견적 확인사항
방식일반적인 정보 조건견적서에서 확인할 질문
블랙박스공개정보와 제한된 계정만 제공탐색 범위, 허용된 자동화, 계정 제공 여부와 제외 행위
그레이박스복수 역할 계정과 일부 구조·설계정보 제공역할 수, 테넌트 수, 테스트 데이터와 신뢰경계
화이트박스소스·설계·구성·상세 계정정보 제공소스 검토 포함 여부, 대상 브랜치·빌드와 결과 증적 깊이

인일과 예산 계산 구조

1단계: 자산 인일 조정

자산군별 기초 인일은 수량과 단위당 기초 인일의 곱입니다.
전체 조정배수는 (1 + 복잡도 조정률) × (1 + 방식 조정률)로 계산하며 두 비율을 단순 합산하지 않습니다.
예를 들어 복잡도 +20%와 방식 -10%이면 배수는 1.08입니다.

2단계: 역할·테넌트·환경 추가

첫 인증 역할과 첫 테넌트는 기초 범위에 포함된 것으로 보고 초과 수에만 추가 인일을 곱합니다.
외부·내부 환경은 각각 접속, 허용목록, 테스트 계정, 도구와 결과 검증 준비가 필요할 수 있어 모든 환경 수에 환경당 준비 인일을 곱합니다.

3단계: 산출물과 재검증

증적·품질검토, 기술·경영 보고서, 결과 발표와 출장은 초기 기술 인일 밖에 더합니다.
재검증 인일은 초기 기술 인일에 라운드당 재검증 비율과 횟수를 곱하며, 새 기능이나 큰 구조변경이 들어가면 재검증이 아니라 신규 범위인지 먼저 확인해야 합니다.

4단계: 외부현금과 회사 총예산

총 청구 인일에 일단가를 곱하고 직접비와 사용자가 확인한 현금기준 세금을 더하면 외부 현금 필요액이 됩니다.
내부 대응 인시의 완전원가와 외부 전문수수료 기준 수정 예비비를 더한 뒤 범위 불확실성 예비비를 적용하면 회사 총예산이 됩니다.
세금의 공제·환급 여부는 계산기가 판단하지 않으므로 실제 회수 불가능 현금부담만 입력해야 합니다.

단계별 사용법

  1. 자산목록을 고정합니다: 도메인·앱·API·빌드·호스트·클라우드 계정의 소유권과 테스트 가능 여부를 확인하고 동일한 집계 단위를 정합니다.
  2. 기초 인일을 교체합니다: 가상 예시를 그대로 견적으로 사용하지 말고 실제 공급사 범위표 또는 과거 유사 프로젝트의 기록값을 넣습니다.
  3. 권한 경계를 적습니다: 박스 방식, 인증 역할, 테넌트, 외부·내부 환경, 제공할 소스·설계·테스트 데이터를 확정합니다.
  4. 산출물과 재검증을 분리합니다: 보고서 종류, 발표, 증적 수준, 재검증 기한·횟수·포함 취약점과 새 기능 제외 조건을 계약 문구와 맞춥니다.
  5. 같은 통화·세금 범위로 비용을 입력합니다: 일단가, 직접비, 내부 인시·완전원가, 수정·불확실성 예비비를 서로 중복하지 않게 넣습니다.
  6. 제안서 A·B를 비교합니다: 계산 외부현금보다 낮은 견적은 곧 좋은 견적이라는 뜻이 아니므로 누락된 자산·역할·환경·산출물·재검증·세금을 확인합니다.
  7. Rules of Engagement를 확정합니다: 허용 자산·행위·시간, 비상연락, 즉시 중단, 증적 보관·삭제와 복구 절차가 서면으로 승인된 뒤에만 테스트를 진행합니다.

계산 예시: 범위와 예산이 어떻게 연결되는가

웹 2개에 각 3인일, API 10단위에 각 0.2인일, 모바일 1개에 4인일, 인프라 4단위에 각 0.5인일을 입력하면 기초 자산 인일은 14인일입니다.
복잡도 +20%와 방식·제공자료 -10%를 적용하면 조정 자산 인일은 15.12인일입니다.
인증 역할 3개, 테넌트 2개, 외부·내부 환경 각 1개와 입력 예시의 추가 인일을 더하면 초기 기술 인일은 17.87인일이 됩니다.

초기 청구 인일

21.87인일

재검증 1회 25%

4.4675인일

총 청구 인일

26.3375인일

세금 포함 외부현금

30,071,250원

내부·수정·예비비 포함

38,524,062.5원

테스터 2명 보수 일정

총 16작업일

이 예시의 1,000,000원 일단가와 모든 비율은 산식 검증용 가상값입니다.
실제 프로젝트에서는 공급사 일단가·포함 인일·세금 범위와 조직의 내부 완전원가로 교체해야 하며, 계산 결과가 적정 시장가격을 뜻하지 않습니다.

결과를 해석할 때 구분해야 할 네 가지 예산

외부 현금 필요액

공급사 인일 수수료, 재검증 수수료, 직접비와 현금기준 세금을 합친 금액입니다.
제안서 비교의 기준이지만 회사의 전체 부담은 아닙니다.

내부 대응비

자산목록 정리, 계정 발급, 질의응답, 운영 모니터링, 장애 대응과 재검증 조율에 들어가는 내부시간의 완전원가입니다.

취약점 수정 예비비

개발, 설정 변경, 아키텍처 검토와 전문지원에 필요한 별도 자금입니다.
발견 수와 수정 난이도는 예측할 수 없으므로 실제 변경기록이 있으면 비율 대신 별도 상세예산을 사용합니다.

범위 불확실성 예비비

자산목록 변경, 테스트 계정 지연, 추가 환경, 보고서 보완처럼 계약 전에 완전히 제거하지 못한 불확실성을 위한 예산입니다.
정의되지 않은 범위를 숨기는 용도로 쓰지 않습니다.

활용 시나리오

  • 출시 전 제품 점검: 고객 웹, 관리자 웹, API, Android·iOS 빌드와 복수 역할을 한 범위표에 정리하고 출시 일정 안에서 필요한 병렬 테스터 수를 검토합니다.
  • 연간 보안 예산: 여러 환경의 초기 점검과 최대 2회 재검증, 내부 대응과 수정 예비비를 함께 편성해 외부 계약금만 잡는 오류를 줄입니다.
  • 공급사 제안 비교: 저가 제안서가 보고서·발표·출장·재검증 또는 내부망을 제외했는지 커버리지 차이와 범위 질문으로 확인합니다.
  • 재검증 협상: 라운드당 초기 기술 인일의 몇 퍼센트, 몇 회, 어떤 심각도·기한·변경 범위를 포함하는지 숫자와 계약 문구를 함께 맞춥니다.
  • 감사·인증 준비와 분리: ISMS 준비 전체 컨설팅비와 기술 자산 모의해킹비를 별도 계산해 같은 점검비를 두 번 넣거나 다른 업무를 하나로 오해하지 않습니다.

권한·안전·결과의 한계

모의해킹은 대상 시스템에 실제 영향을 줄 수 있는 능동 테스트를 포함할 수 있으므로 비용 계산보다 서면 권한이 먼저입니다.
NIST SP 800-115의 Rules of Engagement 취지에 따라 대상과 제외 자산, 허용·금지 행위, 테스트 시간, 비상연락, 즉시 중단 조건, 증적 처리와 복구 절차를 테스트 전에 승인해야 합니다.
클라우드·SaaS·협력사처럼 제3자가 소유하거나 운영하는 자산은 고객의 승인만으로 충분하지 않을 수 있으므로 공급자 정책과 별도 권한을 확인해야 합니다.

결과가 깨끗하다고 취약점이 없거나 시스템이 안전하다는 뜻은 아닙니다.
제한된 시간·범위·기법에서 확인된 결과이며 취약점 발견 수, 완전성, 인증, 규정 준수, 합격, 사고 방지 또는 공급사 품질을 보장하지 않습니다.
서비스 거부, 사회공학, 물리보안, 운영데이터 변경 같은 고위험 행위는 ROE에 명시적으로 허용되지 않으면 범위 밖으로 두어야 합니다.

자주 묻는 질문

기초 인일을 모르면 어떤 값을 넣어야 하나요?

상단 가상 예시는 산식 이해에만 사용하고 공급사에 자산목록과 산출물·재검증 조건을 동일하게 보내 범위별 인일표를 요청하며, 과거 유사 프로젝트의 실제 투입기록이 있다면 함께 비교하되 시장 평균으로 일반화하지 마세요

API 수량은 엔드포인트 수인가요?

엔드포인트 1개, 리소스 묶음, 서비스 1개 중 계약서가 채택한 단위이며, 한 제안서에서는 1개 단위, 다른 제안서에서는 10개 묶음을 쓰지 않도록 같은 기준을 유지해야 합니다

화이트박스를 선택하면 자동으로 싸게 계산되나요?

아니며, 정보 제공으로 탐색시간이 줄 수 있지만 소스·설계 검토가 추가될 수도 있으므로 방식 선택은 기록용으로 두고 실제 노력 차이는 방식·제공자료 조정률에 근거를 두어 직접 입력합니다

재검증 비율 25%는 표준인가요?

아니며, 예시 벡터의 25%는 산식 검증용 가상값이므로 수정한 취약점 수, 회귀 범위, 새 빌드와 보고서 갱신 조건을 공급사와 합의해 실제 비율이나 별도 인일을 입력해야 합니다

제안서가 계산액보다 낮으면 예산이 절감된 것인가요?

같은 범위·세금 기준이라는 확인 전에는 알 수 없으므로 자산, 역할, 테넌트, 내부망, 보고·발표, 재검증, 도구·출장과 세금이 빠졌는지 먼저 확인하세요

테스터 수를 늘리면 일정이 비례해 줄어드나요?

계산기는 초기 기술 인일을 테스터 수로 나눈 보수적 작업일 기준을 제공하지만 계정·환경·순차 검증·보고서 품질검토 때문에 완전 병렬화되지 않을 수 있으므로 실제 일정은 공급사 계획표로 확인해야 합니다

이 결과로 시스템 테스트 권한이 생기나요?

아니며 계산 결과는 예산 참고일 뿐이므로 자산 소유권과 제3자 정책을 확인하고 서면 권한과 Rules of Engagement가 승인된 범위에서만 테스트해야 합니다

공식 자료와 업데이트 기준

아래 자료를 2026년 8월 14일 확인했습니다.
공개 자료는 테스트 범위와 안전한 계획의 기준으로 사용했으며 보편 단가·인일·재검증률의 출처로 사용하지 않았습니다.

유지관리 시에는 OWASP WSTG의 stable·버전 고정 공개본, MASTG 범주, NIST 후속 안내와 함께 실제 공급사 계약 구조를 다시 확인해야 합니다.
특히 일단가, 자산 단위, 역할·테넌트 추가 인일, 재검증 포함조건과 증적 보관·삭제 조건은 프로젝트마다 새로 검증해야 합니다.

같은 범위로 정렬한 예산표를 만드세요

먼저 자산목록과 Rules of Engagement를 고정하고 실제 인일·단가·재검증 조건을 입력하세요.
계산 외부현금, 내부 대응비와 수정 예비비를 분리하면 제안서의 낮은 총액보다 누락 범위와 회사 총부담을 더 명확하게 설명할 수 있습니다.

함께 보면 좋은 계산기