웹 애플리케이션
독립 배포·권한·데이터 경계의 웹 앱
- 기초 인일 소계
- 3 인일
- 조정 인일
- 3 인일
웹·API·모바일·인프라 자산과 역할·테넌트·환경을 같은 단위로 정리해 예상 인일과 외부 견적을 계산하세요.
내부 대응비, 취약점 수정 예비비, 재검증 라운드와 제안서 차이까지 한 번에 비교합니다.
네 자산군의 수량·기초 인일과 역할·테넌트·환경 오버헤드를 분리해 공급사 제안서를 같은 기준으로 맞춥니다.
초기 기술 인일과 보고·발표를 분리하고 계약상 재검증 횟수·비율을 별도 인일과 수수료로 계산합니다.
외부 현금뿐 아니라 내부 대응 인시, 수정 예비비, 범위 불확실성과 제안서 커버리지까지 함께 보여 줍니다.
시장 평균이나 권장 단가가 아닌 편집 가능한 산식 예시입니다. 자산목록, 공급사 제안서, 과거 수행 인일, 계약 세금 범위와 내부 완전원가로 모두 교체하세요.
독립된 배포·권한·데이터 경계를 기준으로 수량을 세고, 같은 단위의 실제 제안서 또는 과거 수행기록에서 단위당 기초 인일을 입력하세요. API는 엔드포인트 1개 또는 묶음 중 한 단위를 끝까지 일관되게 사용합니다.
독립 배포·권한·데이터 경계의 웹 앱
계약서에서 정의한 동일 단위의 API 범위
OS·빌드·배포채널별 테스트 대상
호스트·VM·클라우드 자산 또는 합의 묶음
방식 선택은 계약 범주를 기록할 뿐 자동 가격 계수가 아닙니다. 제공 계정·설계·소스·테스트 데이터가 실제 인일을 바꾸면 별도 조정률에 근거를 남기세요.
기초 자산 인일에 복잡도와 제공정보 수준 조정을 곱한 뒤, 첫 역할·첫 테넌트를 초과한 범위와 각 환경의 접속·허용목록·도구 준비 인일을 더합니다.
증적·보고·발표·출장을 기술 테스트와 분리하고, 재검증은 초기 기술 인일의 계약상 비율로 계산합니다. 수정 대기기간은 작업일 결과에 포함되지 않습니다.
모든 금액을 같은 통화와 세금 범위로 맞추세요. 일단가·수정률·예비비율은 공개 표준이 아니라 실제 계약과 조직 자료로 입력합니다.
| 자산군 | 수량 | 기초 인일 소계 | 조정 인일 | 조정 인일 외부비용 |
|---|---|---|---|---|
| 웹 애플리케이션 | 1 | 3 | 3 | ₩0 |
| API 엔드포인트·묶음 | 20 | 1 | 1 | ₩0 |
| 모바일 앱·빌드 | 0 | 0 | 0 | ₩0 |
| 인프라·클라우드 자산 | 0 | 0 | 0 | ₩0 |
제안서 금액은 같은 자산·역할·환경·산출물·재검증·세금 범위로 맞춘 뒤 비교하세요. 내부 대응비와 수정 예비비는 공급사 제안서 밖의 회사 예산입니다.
| 비교안 | 금액 | 계산액 대비 차이 | 계산액 커버리지 |
|---|---|---|---|
| 계산 외부현금 | ₩0 | ₩0 | 100% |
| 제안서 A | 미입력 | — | — |
| 제안서 B | 미입력 | — | — |
모의해킹 제안서를 비교할 때 가장 큰 오류는 총액만 나란히 놓는 것입니다.
한 업체는 웹 애플리케이션과 API를 모두 포함하고 다른 업체는 대표 화면만 포함할 수 있으며, 인증 역할·테넌트·내부망·모바일 빌드·보고서·재검증 조건도 서로 다를 수 있습니다.
금액이 낮아 보여도 테스트 단위가 작거나 수정확인 라운드가 빠져 있다면 실제 계약 뒤 추가비용이 발생할 수 있습니다.
이 계산기는 웹·API·모바일·인프라 자산의 수량과 기초 인일을 먼저 정리한 뒤 복잡도, 제공 정보 수준, 역할, 테넌트, 환경, 증적, 보고, 발표, 출장과 재검증을 같은 산식으로 연결합니다.
외부 용역비뿐 아니라 회사가 부담하는 내부 대응 인시, 취약점 수정 예비비와 범위 불확실성 예비비까지 분리하므로 구매 결재용 총예산을 만들고 제안서 A·B의 범위 누락을 점검하는 데 사용할 수 있습니다.
자산 수량에 단위당 기초 인일과 두 조정률을 적용해 웹·API·모바일·인프라별 조정 인일과 외부비용을 보여 줍니다
첫 역할·첫 테넌트를 초과하는 테스트와 외부·내부 환경 접속 준비를 자산 인일 밖의 공통 노력으로 분리합니다
초기 기술 인일에 계약상 재검증 비율과 최대 2회 라운드를 적용해 재검증 인일·수수료를 별도 적립합니다
세금 포함 외부 현금, 내부 대응비, 수정 예비비와 범위 예비비를 합쳐 실제 결재가 필요한 총예산을 계산합니다
병렬 테스터 수를 반영한 초기 수행일, 산출물일과 라운드별 재검증일을 순차 합산해 일정 대화를 시작할 기준을 제공합니다
같은 범위로 정렬한 제안서 A·B가 계산 외부현금의 몇 퍼센트를 커버하는지와 금액 차이를 비교합니다
자산 수량은 단순 URL 개수보다 독립된 배포·권한·데이터 경계에 맞춰 세는 편이 좋습니다.
같은 도메인 안에서도 관리자와 고객 서비스가 별도 애플리케이션이고 인증·배포·데이터가 나뉜다면 별도 단위가 될 수 있습니다.
반대로 동일 코드와 동일 권한을 쓰는 여러 주소를 무조건 각각 세면 범위가 부풀 수 있으므로 RFP의 자산목록과 공급사 질문답변에서 단위를 확정해야 합니다.
NIST와 OWASP 자료는 테스트 계획·범주·기법을 설명하지만 웹 앱 1개나 API 1개에 필요한 보편 인일을 정하지 않습니다.
상단 예시는 산식을 살펴보기 위한 가상값이며 실제 제안서, 과거 수행기록, 자산 복잡도와 계약 산출물로 교체해야 합니다.
박스 방식은 테스터가 얼마나 많은 정보를 받는지 설명하는 계약 범주입니다.
정보가 많으면 탐색시간이 줄 수 있지만 소스 검토·설계 검토처럼 새 작업이 추가될 수도 있으므로 화이트박스가 항상 싸거나 비싸다고 단정할 수 없습니다.
계산기에서 방식 선택은 기록용이고 가격은 바꾸지 않으며, 실제 제안서에서 확인된 영향만 방식·제공자료 조정률에 입력합니다.
| 방식 | 일반적인 정보 조건 | 견적서에서 확인할 질문 |
|---|---|---|
| 블랙박스 | 공개정보와 제한된 계정만 제공 | 탐색 범위, 허용된 자동화, 계정 제공 여부와 제외 행위 |
| 그레이박스 | 복수 역할 계정과 일부 구조·설계정보 제공 | 역할 수, 테넌트 수, 테스트 데이터와 신뢰경계 |
| 화이트박스 | 소스·설계·구성·상세 계정정보 제공 | 소스 검토 포함 여부, 대상 브랜치·빌드와 결과 증적 깊이 |
자산군별 기초 인일은 수량과 단위당 기초 인일의 곱입니다.
전체 조정배수는 (1 + 복잡도 조정률) × (1 + 방식 조정률)로 계산하며 두 비율을 단순 합산하지 않습니다.
예를 들어 복잡도 +20%와 방식 -10%이면 배수는 1.08입니다.
첫 인증 역할과 첫 테넌트는 기초 범위에 포함된 것으로 보고 초과 수에만 추가 인일을 곱합니다.
외부·내부 환경은 각각 접속, 허용목록, 테스트 계정, 도구와 결과 검증 준비가 필요할 수 있어 모든 환경 수에 환경당 준비 인일을 곱합니다.
증적·품질검토, 기술·경영 보고서, 결과 발표와 출장은 초기 기술 인일 밖에 더합니다.
재검증 인일은 초기 기술 인일에 라운드당 재검증 비율과 횟수를 곱하며, 새 기능이나 큰 구조변경이 들어가면 재검증이 아니라 신규 범위인지 먼저 확인해야 합니다.
총 청구 인일에 일단가를 곱하고 직접비와 사용자가 확인한 현금기준 세금을 더하면 외부 현금 필요액이 됩니다.
내부 대응 인시의 완전원가와 외부 전문수수료 기준 수정 예비비를 더한 뒤 범위 불확실성 예비비를 적용하면 회사 총예산이 됩니다.
세금의 공제·환급 여부는 계산기가 판단하지 않으므로 실제 회수 불가능 현금부담만 입력해야 합니다.
웹 2개에 각 3인일, API 10단위에 각 0.2인일, 모바일 1개에 4인일, 인프라 4단위에 각 0.5인일을 입력하면 기초 자산 인일은 14인일입니다.
복잡도 +20%와 방식·제공자료 -10%를 적용하면 조정 자산 인일은 15.12인일입니다.
인증 역할 3개, 테넌트 2개, 외부·내부 환경 각 1개와 입력 예시의 추가 인일을 더하면 초기 기술 인일은 17.87인일이 됩니다.
21.87인일
4.4675인일
26.3375인일
30,071,250원
38,524,062.5원
총 16작업일
이 예시의 1,000,000원 일단가와 모든 비율은 산식 검증용 가상값입니다.
실제 프로젝트에서는 공급사 일단가·포함 인일·세금 범위와 조직의 내부 완전원가로 교체해야 하며, 계산 결과가 적정 시장가격을 뜻하지 않습니다.
공급사 인일 수수료, 재검증 수수료, 직접비와 현금기준 세금을 합친 금액입니다.
제안서 비교의 기준이지만 회사의 전체 부담은 아닙니다.
자산목록 정리, 계정 발급, 질의응답, 운영 모니터링, 장애 대응과 재검증 조율에 들어가는 내부시간의 완전원가입니다.
개발, 설정 변경, 아키텍처 검토와 전문지원에 필요한 별도 자금입니다.
발견 수와 수정 난이도는 예측할 수 없으므로 실제 변경기록이 있으면 비율 대신 별도 상세예산을 사용합니다.
자산목록 변경, 테스트 계정 지연, 추가 환경, 보고서 보완처럼 계약 전에 완전히 제거하지 못한 불확실성을 위한 예산입니다.
정의되지 않은 범위를 숨기는 용도로 쓰지 않습니다.
모의해킹은 대상 시스템에 실제 영향을 줄 수 있는 능동 테스트를 포함할 수 있으므로 비용 계산보다 서면 권한이 먼저입니다.
NIST SP 800-115의 Rules of Engagement 취지에 따라 대상과 제외 자산, 허용·금지 행위, 테스트 시간, 비상연락, 즉시 중단 조건, 증적 처리와 복구 절차를 테스트 전에 승인해야 합니다.
클라우드·SaaS·협력사처럼 제3자가 소유하거나 운영하는 자산은 고객의 승인만으로 충분하지 않을 수 있으므로 공급자 정책과 별도 권한을 확인해야 합니다.
결과가 깨끗하다고 취약점이 없거나 시스템이 안전하다는 뜻은 아닙니다.
제한된 시간·범위·기법에서 확인된 결과이며 취약점 발견 수, 완전성, 인증, 규정 준수, 합격, 사고 방지 또는 공급사 품질을 보장하지 않습니다.
서비스 거부, 사회공학, 물리보안, 운영데이터 변경 같은 고위험 행위는 ROE에 명시적으로 허용되지 않으면 범위 밖으로 두어야 합니다.
상단 가상 예시는 산식 이해에만 사용하고 공급사에 자산목록과 산출물·재검증 조건을 동일하게 보내 범위별 인일표를 요청하며, 과거 유사 프로젝트의 실제 투입기록이 있다면 함께 비교하되 시장 평균으로 일반화하지 마세요
엔드포인트 1개, 리소스 묶음, 서비스 1개 중 계약서가 채택한 단위이며, 한 제안서에서는 1개 단위, 다른 제안서에서는 10개 묶음을 쓰지 않도록 같은 기준을 유지해야 합니다
아니며, 정보 제공으로 탐색시간이 줄 수 있지만 소스·설계 검토가 추가될 수도 있으므로 방식 선택은 기록용으로 두고 실제 노력 차이는 방식·제공자료 조정률에 근거를 두어 직접 입력합니다
아니며, 예시 벡터의 25%는 산식 검증용 가상값이므로 수정한 취약점 수, 회귀 범위, 새 빌드와 보고서 갱신 조건을 공급사와 합의해 실제 비율이나 별도 인일을 입력해야 합니다
같은 범위·세금 기준이라는 확인 전에는 알 수 없으므로 자산, 역할, 테넌트, 내부망, 보고·발표, 재검증, 도구·출장과 세금이 빠졌는지 먼저 확인하세요
계산기는 초기 기술 인일을 테스터 수로 나눈 보수적 작업일 기준을 제공하지만 계정·환경·순차 검증·보고서 품질검토 때문에 완전 병렬화되지 않을 수 있으므로 실제 일정은 공급사 계획표로 확인해야 합니다
아니며 계산 결과는 예산 참고일 뿐이므로 자산 소유권과 제3자 정책을 확인하고 서면 권한과 Rules of Engagement가 승인된 범위에서만 테스트해야 합니다
아래 자료를 2026년 8월 14일 확인했습니다.
공개 자료는 테스트 범위와 안전한 계획의 기준으로 사용했으며 보편 단가·인일·재검증률의 출처로 사용하지 않았습니다.
유지관리 시에는 OWASP WSTG의 stable·버전 고정 공개본, MASTG 범주, NIST 후속 안내와 함께 실제 공급사 계약 구조를 다시 확인해야 합니다.
특히 일단가, 자산 단위, 역할·테넌트 추가 인일, 재검증 포함조건과 증적 보관·삭제 조건은 프로젝트마다 새로 검증해야 합니다.
먼저 자산목록과 Rules of Engagement를 고정하고 실제 인일·단가·재검증 조건을 입력하세요.
계산 외부현금, 내부 대응비와 수정 예비비를 분리하면 제안서의 낮은 총액보다 누락 범위와 회사 총부담을 더 명확하게 설명할 수 있습니다.