보안 카테고리 4파전: 정찰·공격·방어·프라이버시 인프라
같은 '보안' 태그를 달고 있지만 실제로는 성격이 전혀 다른 네 도구입니다. maigret은 사람을 찾는 OSINT 정찰 도구, PayloadsAllTheThings는 공격 페이로드 치트시트, OWASP CheatSheetSeries는 방어 모범사례 문서, matomo는 프라이버시 중심 분석 인프라입니다. 순위가 아니라 '지금 내가 뭘 하려는지'에 따라 갈립니다.
왜 이들을 묶었나 — 보안이라는 카테고리는 공격·방어·정찰·프라이버시 인프라까지 폭이 넓어서, 네 레포를 하나의 잣대로 줄 세우기보다 '목적이 무엇이냐'로 먼저 갈라야 합니다. 설치 난이도, 다루는 규모, 관리 활력, 진입장벽 네 가지로 실행형 도구와 문서형 지식베이스를 함께 비교했습니다.
OWASP/CheatSheetSeries
애플리케이션 보안 모범 사례를 정리한 OWASP 공식 치트시트 시리즈
왜 이걸 골랐나 — 보안을 처음 공부하는 사람에게는 실행 도구보다 개념과 표준을 잡아주는 문서가 우선입니다. OWASP CheatSheetSeries는 설치 없이 바로 읽을 수 있고, PR마다 인용·중복·용어 검사가 자동으로 도는 등 신뢰도 관리도 체계적이라 첫 진입점으로 무난합니다.
여섯 가지 차원으로 견줬습니다
| 차원 | soxoj/maigret🍚 착한밥상 | swisskyrepo/PayloadsAllTheThings🍚 착한밥상 | OWASP/CheatSheetSeries🍚 착한밥상 | matomo-org/matomo🍚 착한밥상 |
|---|---|---|---|---|
| install설치 난이도 | CLI 설치 필요pip 또는 docker로 설치, 옵션 파악에 약간의 시간이 듭니다. | 설치 불필요저장소를 클론하거나 README를 열어 바로 참고합니다. | 설치 불필요문서 사이트를 그대로 읽거나 필요시 mkdocs로만 빌드합니다. | 서버 구축 필요PHP·DB·웹서버 환경을 갖추고 composer/npm 빌드까지 필요합니다. |
| scale성능·규모 | 3,000+ 사이트 DBasyncio 동시 요청으로 대량 사이트를 짧은 시간에 훑습니다. | 방대한 카테고리 커버취약점 유형별로 폭넓은 페이로드·워드리스트를 보유합니다. | 92개 치트시트항목 수는 상대적으로 적지만 각 문서의 깊이가 있습니다. | 프로덕션급 트래픽 처리실제 서비스 방문자 데이터를 대규모로 수집·집계하도록 설계되었습니다. |
| maintenance유지보수 활력 | DB 24시간 자동 갱신신뢰도 1.53으로 가장 높고, 사이트 DB가 주기적으로 최신화됩니다. | CI로 문서 검증markdownlint·mkdocs 빌드가 지속적으로 돌며 신뢰도 1.46을 유지합니다. | 자동 리뷰 파이프라인인용·용어·링크 검사에 AI 보조 리뷰까지 더해 품질을 관리합니다. | 대형 코어 프로젝트규모는 크지만 신뢰도 지표(1.28)는 네 곳 중 가장 낮습니다. |
| learning학습곡선 | 옵션 파악 필요태그·플래그 등 CLI 옵션을 익혀야 원하는 범위로 검색할 수 있습니다. | 필요한 폴더만 찾아 읽기취약점 유형을 알면 해당 폴더로 바로 이동해 활용 가능합니다. | 색인 따라 읽기Index 문서를 통해 주제별로 정리되어 있어 진입 장벽이 낮습니다. | 운영 지식 요구설치 이후에도 플러그인·아카이빙·설정 체계를 이해해야 제대로 씁니다. |
| 라이선스상업적 사용 | ✅ MIT | ✅ MIT | ➖ CC-BY-SA-4.0 | ➖ GPL-3.0 |
| 용도 적합어디에 맞나 | 특정 사용자명을 단서로 한 사람의 온라인 흔적을 넓게 훑어야 할 때 맞습니다. | 펜테스트·CTF·버그바운티에서 특정 취약점 유형의 공격 구문이 바로 필요할 때 맞습니다. | 팀 내 보안 코딩 표준을 세우거나 개념부터 차근히 익히고 싶을 때 맞습니다. | 프라이버시를 지키면서 자체 인프라에서 웹 분석을 운영하려는 조직에 맞습니다. |
각자 무엇을 잘하고, 무엇을 포기했나
사용자명만으로 3,000개 이상의 사이트에서 계정을 찾아 한 사람의 정보를 수집하는 오픈소스 OSINT 도구
👍 장점
- API 키 없이 3,000개 이상 사이트를 자동 조회
- 프로필 정보 재귀 확장 탐색으로 연결된 계정까지 추적
- CLI/라이브러리/웹 UI 세 방식 지원
👎 단점
- 대상 사이트가 봇 차단·구조 변경 시 오탐 가능
- 단독으로는 법적·윤리적 사용 범위 판단이 필요
웹 애플리케이션 보안 테스트를 위한 공격 페이로드와 우회 기법 컬렉션
👍 장점
- 취약점 유형별로 즉시 쓸 수 있는 페이로드·워드리스트 제공
- Burp Intruder 등 실무 도구에 바로 붙여넣는 형태
- 설치 없이 필요한 카테고리만 찾아 참고 가능
👎 단점
- 실행 도구가 아니라 스스로 적용·검증하는 부담이 있음
- 최신 우회 기법 반영 속도는 기여자 활동에 의존
애플리케이션 보안 모범 사례를 정리한 OWASP 공식 치트시트 시리즈
👍 장점
- OWASP 공식 문서로 폭넓게 인용되는 표준 참고자료
- PR마다 인용·중복·링크 자동 검사로 품질 관리
- 보안 개념부터 구현 가이드까지 균형 있게 구성
👎 단점
- 실행 가능한 도구나 스크립트는 제공하지 않음
- 치트시트 항목 수 자체는 페이로드 모음보다 적음
자신의 서버에서 운영하는 프라이버시 중심의 오픈소스 웹 분석 플랫폼
👍 장점
- 구글 애널리틱스 대안으로 자체 서버에서 데이터 주권 확보
- 방문자 데이터 프라이버시를 스스로 통제 가능
- 플러그인 구조로 기능 확장이 유연함
👎 단점
- 설치·운영에 PHP·DB 등 서버 지식이 필요
- 공격/방어 지식베이스가 아니라 별도의 보안 학습 자료는 아님
용도별 추천
3,000개 이상 사이트를 자동 조회해 계정 존재 여부와 연결 정보를 하나의 리포트로 모아줍니다.
SQLi·XSS·SSRF 등 유형별 폴더에서 즉시 붙여넣을 페이로드와 워드리스트를 찾을 수 있습니다.
OWASP 공식 치트시트로 개념과 구현 가이드를 함께 참고해 표준을 세울 수 있습니다.
방문자 데이터를 직접 수집·저장·시각화하며 데이터 주권을 유지할 수 있습니다.
어떤 기준으로 견줬나
맛대결은 순위표가 아닙니다. 아래 여섯 차원은 “설치해서 실제로 쓸 때 결과가 갈리는 지점”만 골랐고, 등급은 검증단이 각 레포를 실제 설치·실행해 남긴 기록과 공개 저장소 데이터에 근거합니다.
등급은 절대 점수가 아니라 이 대결 안에서의 상대 비교입니다 · 착한밥상 배지는 4개 관문(안전·실속·살아있음·숙성)을 통과한 레포에만 붙습니다 · 관찰 중 표기는 숙성 기간이 아직 차지 않은 경우입니다.
지난 맛대결
아직 지난 회차가 없어요 — 지금 보고 있는 이 회차가 이 카테고리의 첫 회차입니다. 다음 회차가 차려지면 이 회차가 여기에 쌓이고, 지난 회차는 깃밥 PRO에서 열립니다.