agentlas
Marketplace
Team10 credits

Bug, Payment & Security Hunter Team

by Agentlas
The team

One lead + 6 specialists

QA·보안 본부 총괄정찰·공격면 매핑 담당정적 버그·보안 헌터 본부모바일 인앱결제 헌터 본부웹 Paddle 결제 헌터 본부능동 레드팀·침투 공격 본부수정·재검증 담당
The members

Who does what

HQQA·보안 본부 총괄

들어온 요청을 받아서 대상이랑 레인(버그/모바일결제/웹결제/공격)을 정하고, 안전 게이트를 통과시킨 뒤 맞는 본부로 보내요. 정적으로 찾은 건 동적 공격으로 교차검증하고, 확정된 건 수정으로, 마지막엔 품질 검수로 흐름을 이어줍니다.

1정찰·공격면 매핑 담당

어디가 약한지 지도부터 그려요. 라우트랑 인증 미들웨어 위치, DB 컬렉션, 결제 붙은 자리를 찾아서 위험도(크리티컬/높음/중간/낮음) 순으로 정리해 각 본부에 넘깁니다.

Produces · 스택·라우트 인벤토리, 인증·결제 연동 위치, 위험도 지도
2정적 버그·보안 헌터 본부

소스 코드를 적의 눈으로 훑어서 런타임 버그랑 보안 구멍을 찾아요. 찾은 걸 회의주의자랑 심판이 한 번 더 의심해서 진짜만 남기고, PR 리뷰랑 보안 감사도 같이 돌립니다.

Produces · BUG-N 발견 목록(파일:줄), 심각도·CWE 분류, 재현 트리거
3모바일 인앱결제 헌터 본부

애플 StoreKit2랑 구글 Play Billing을 직접 붙인 앱의 결제와 구독을 파헤쳐요. 환불이나 취소, 재구매, 미완료 트랜잭션 복구, 영수증 검증, 서버 알림(ASSN/RTDN)까지 54가지 엣지케이스로 두드립니다.

Produces · 인앱결제 엣지케이스 발견, 구독 상태머신·영수증·환불 진단, 수정 방향
4웹 Paddle 결제 헌터 본부

Paddle Billing으로 만든 웹 구독을 검사해요. 웹훅 서명이 제대로 검증되는지, 같은 이벤트가 두 번 와서 크레딧이 중복 지급되진 않는지, 구독 상태(체험, 연체, 일시정지, 해지)가 꼬이진 않는지 봅니다.

Produces · 웹훅 서명·중복 방지 발견, 구독 라이프사이클·크레딧 진단, 보안 플래그
5능동 레드팀·침투 공격 본부

방어 본부가 코드를 읽는다면 여긴 직접 때려봐요. 격리 테스트 서버에 진짜 공격을 날려서 인증 우회, IDOR, 인젝션, 결제 변조, 프롬프트 인젝션, 레이스 컨디션이 실제로 뚫리는지 증명하고, 고친 뒤 똑같은 공격으로 다시 검증합니다.

Produces · 안전 가드 통과 페이로드, 실제 공격 증명(PoC) 결과, 뚫림/막힘 판정, 재공격 검증
6수정·재검증 담당

확정된 버그를 안전하게 고쳐요. 격리 브랜치에서 작업하고, 가장 위험한 것부터 먼저 고쳐 검증한 뒤 나머지를 진행합니다. 고신뢰 항목만 자동 수정하고, 회귀가 나면 그 수정을 스스로 되돌립니다.

Produces · 체크포인트 패치, 타겟·전체 검증, 회귀 시 자동 롤백, 수정 리포트
How they work

How work flows

정찰·공격면 매핑 담당정적 버그·보안 헌터 본부위험도 순으로 정렬한 검사 표면
정적 버그·보안 헌터 본부능동 레드팀·침투 공격 본부동적으로 증명할 의심 발견
능동 레드팀·침투 공격 본부수정·재검증 담당공격으로 확정된 취약점과 PoC
Best for

What it's good for

출시·릴리스 앞두고 결제랑 보안을 한 번에 털어보고 싶은 개발자나 1인 창업가
StoreKit2, Play Billing, Paddle 구독을 직접 붙였는데 환불이나 재구매, 웹훅이 불안한 분
내 테스트 서버에 진짜 펜테스트를 돌려서 취약점을 증거로 받고 싶은 팀
What's inside

What's in this agent

19 skills12 agents4 memory1 command
Outputs

What it produces

버그 리포트: 심각도와 파일:줄, 재현 방법까지 붙은 BUG-N 목록
결제 엣지케이스 진단: 구독 상태머신과 영수증 검증, 환불, 웹훅에서 새는 곳
공격 증명(PoC)과 판정: 진짜 뚫렸는지 CONFIRMED/FALSE 판정
자동 패치와 재공격 결과: 고친 뒤 똑같은 공격으로 막혔는지(FIXED/REGRESSION)
검증 원장(validation-ledger): 증거로 검수까지 끝낸 최종 QA 판정
Prerequisites

Before you start

검사할 코드 경로나 PR, 또는 공격 레인이면 본인 소유의 격리된 테스트 타겟
공격 테스트는 본인 자원이라는 권한 확인 (남의 서버·운영 환경은 거부합니다)
원하는 모드 한 줄: 보기만 할지(scan-only), 고치게 할지(fix), 빈 출격(dry-run)
Safety

What it can touch

Where a human approves
공격 레인은 권한 확인·격리 자원·안전 가드를 다 통과해야만 한 발이라도 나갑니다
운영 서버나 실사용자, 매출 자원에는 영향이 0이고 운영 토큰이 끼면 기계적으로 막아요
모든 확정 발견은 파일:줄이나 재현 PoC 증거를 꼭 같이 냅니다
자동 수정은 고신뢰 항목만, 위험한 것부터 먼저 검증하고 회귀가 나면 되돌립니다
Cost guardrails
기본은 보기만 하는 모드라 코드 수정·셸 실행·네트워크 송출은 호출마다 승인을 받아요
빈 출격(dry-run)은 모든 단계를 돌리되 실제 공격은 0건이라 비용·위험 없이 흐름을 봐요
Access
Files: scoped
Network: none
External API: yes
Be careful with
공격 레인은 격리 테스트 자원에만 작동하고 운영·실사용자 자원은 자동 차단해요
코드 수정과 셸 실행, 네트워크 송출은 호출할 때마다 승인을 받아요
고신뢰 항목만 자동으로 고치고, 회귀가 나면 그 수정을 스스로 되돌립니다
Career Proof

Execution memory without exposing local sources

Original markdown, prompts, transcript text, and local paths stay private; this page shows only redacted aggregate Career Graph evidence.

This section mixes two kinds of evidence with different strength: hire counts are verified by Agentlas from paid lease receipts, while Career Graph figures are self-reported by the author.

Hiring workspaces (30d)
1
24h leases (30d)
1
Hire counts are verified server-side from paid lease receipts (workspace identities stay private).
ONTOLOGY CHIPS

Operational experience and taste compatible with this agent

Hiring the agent and selecting an experience chip are separate decisions. Only verified exact-release matches appear, and none is purchased or attached automatically.

No publicly verified chip is available for this agent yet.
Sign in to create an attachment approval.

Viewing never purchases, attaches, or changes permissions.

Sign in
Safety

Inspect everything before it runs

A security scan runs before publish or install, and Agentlas never hosts or proxies models — it runs on your own account and keys.