AI Docs

KESE-KIT

KESE(KISA Enhanced Security Evaluation Kit)는 KISA(한국인터넷진흥원) 가이드라인에 기반해 보안 취약점 분석·평가를 수행하는 Claude Code 스킬 플러그인입니다. 주요정보통신기반시설(CII), AI 보안, 로봇 보안, 우주 보안, 시큐어코딩, 제로트러스트, SW 공급망 보안(SBOM)을 하나의 kesekit 네임스페이스로 통합해, 슬래시 명령어 한 줄로 점검·체크리스트·하드닝·시큐어코딩 가이드를 실행합니다.

공식 보안 가이드라인 17건을 스킬로 재구성한 오픈소스 플러그인.

873페이지 CII 상세가이드부터 AI·로봇·우주·제로트러스트·SBOM까지 — KISA·과기정통부·국정원이 펴낸 원본 문서를 Markdown으로 변환하고 점진적 공개(Progressive Disclosure) 패턴으로 패키징해, 필요한 분야의 점검 항목만 토큰 비용을 내고 불러옵니다. MIT License · CDPP Corp.

빠른 시작

Claude Code 안에서 마켓플레이스를 등록하고 플러그인을 설치한 뒤, 슬래시 명령어로 바로 사용합니다.

1단계 · 설치

/plugin marketplace add cdppcorp/KESE-KIT
/plugin install kesekit@cdppcorp-KESE-KIT

업데이트

/plugin marketplace update cdppcorp-KESE-KIT
/plugin update kesekit@cdppcorp-KESE-KIT
/reload-plugins

2단계 · 사용 (프로젝트 폴더에서 Claude Code 실행 후)

> /kesekit-start-ko     # 보안 취약점 분석평가 실행
> /kesekit-check-ko     # 배포 전 보안 체크리스트
> /kesekit-fix-ko       # 취약점 자동 수정 / 하드닝 스크립트 생성
> /kesekit-guide-ko     # 시큐어코딩 가이드 프롬프트 생성

# 영문 버전: /kesekit-start, /kesekit-check, /kesekit-fix, /kesekit-guide

예) /kesekit-start-ko실행 → “어떤 시스템을 점검하시겠습니까?” 질문에 “Ubuntu 22.04 웹 서버”, “AI 모델 배포 환경” 등으로 답하면 해당 분야를 자동 판별해 평가를 시작합니다.

네 가지 스킬

각 스킬의 SKILL.md는 7개 분야를 자동 감지하는 라우터로 동작합니다. 입력 맥락(서버 · AI 모델 · 로봇 · 위성 · 코드 · 제로트러스트 · SBOM)에 따라 알맞은 reference·template을 골라 로드합니다.

분석평가 (start)

/kesekit-start / /kesekit-start-ko

전체 보안 취약점 분석평가 실행. 7개 분야의 점검 항목을 로드해 양호/부분이행/취약/해당없음으로 판정하고 보고서를 생성합니다.

체크리스트 (check)

/kesekit-check / /kesekit-check-ko

배포 전 보안 컴플라이언스 체크리스트. CI/AI/로봇/우주/시큐어코딩/제로트러스트/SW 공급망 항목을 빠르게 점검합니다.

하드닝 (fix)

/kesekit-fix / /kesekit-fix-ko

취약점 분석 결과를 기반으로 하드닝 스크립트와 보안 수정을 자동 생성합니다 (bash · PowerShell · SQL 등).

시큐어코딩 가이드 (guide)

/kesekit-guide / /kesekit-guide-ko

AI 코딩 도구(Claude·Cursor·Copilot)용 시큐어코딩 프롬프트를 생성합니다. JS·Python·범용 의사코드 패턴을 제공합니다.

지원하는 7개 보안 분야

하나의 스킬 세트가 7개 분야, 누적 1,200개 이상의 점검 항목을 다룹니다. 분야는 라우터가 입력 맥락으로 자동 판별하며, 모호하면 목록을 보여주고 선택하게 합니다.

1. 주요정보통신기반시설 (CII)

560+ 항목

기술적(424) + 관리적(127) + 물리적(18). Unix·Windows·웹·DBMS·네트워크·클라우드·가상화·제어시스템 등 14개 대상.

2. AI 보안

54+ 항목

AI 개발자(54) / 서비스 제공자 / 이용자. 계획→데이터→모델개발→배포→모니터링→파기 6단계 생명주기.

3. 로봇 보안

~103 항목

산업용·서비스용·의료용 로봇. SSDF, 공급망, IEC 62443, 사이버 복원력(EU CRA), 무선 보안(EU RED) 11개 카테고리.

4. 우주 보안

53 항목

위성·GSaaS·지상국·우주 공급망. 12개 분야, CMMC·K-RMF·NIS2·NIST IR 8401 참조.

5. 시큐어코딩

46 항목 / 49 CWE

7개 카테고리. JavaScript(Express·Sequelize) / Python(Django·Flask) / 범용 의사코드. OWASP Top 10·CWE/SANS Top 25.

6. 제로트러스트

~421 항목

8개 핵심요소(ID·기기·네트워크·시스템·앱·데이터·가시성·자동화) + OT/ICS. 4단계 성숙도. NIST SP 800-207·CISA ZT.

7. SW 공급망 (SBOM)

29 항목

설계→개발→공급→운영→유지보수 5단계. SPDX·CycloneDX·NIS-SBOM. Syft·Grype·pip-audit. EO 14028·EU CRA.

판정 기준: 모든 평가는 양호(적절히 적용) · 부분이행(개선 필요) · 취약(취약점 존재) · 해당없음(적용 불가)의 네 등급으로 기록되고, 우선순위는 긴급(계정·미패치·인젝션·미암호화) → 높음(설정·헤더·로깅) → 보통(하드닝 권고)으로 분류됩니다. 평가 중에는 파일을 수정하지 않는 읽기 전용 원칙을 따릅니다.

구조: Progressive Disclosure

v2.0부터 SKILL.md는 모든 지식을 인라인으로 담지 않고 ~50~80줄의 라우터로만 동작합니다. 실제 점검 지식은 세 종류의 리소스로 분리되어, 작업이 요구할 때만 로드됩니다. 새 가이드라인을 추가해도 스킬은 4개로 고정되고 리소스만 늘어납니다.

references/

순수 설명·기준 문서. 개요, CWE 매핑, 위협 시나리오, 성숙도 모델 등 '무엇을 왜'에 해당하는 지식.

templates/

별지 서식·체크리스트 테이블. CII 14개 점검표, ZT 8요소 성숙도, SBOM 29개 자가점검 등 평가 시 채워 넣는 양식.

scripts/

실행 가능한 점검·수정 스크립트. bash·PowerShell·SQL로 7,000줄 이상. SBOM 생성·취약점 스캔·하드닝 자동화.

플러그인 디렉터리 구조

KESE-KIT/
├── .claude-plugin/marketplace.json   # 플러그인 메타데이터
├── skills/         kesekit-start/check/fix/guide   (영문)
│   └── kesekit-*/
│       ├── SKILL.md       # 라우터 (7개 분야 자동 감지)
│       ├── references/    # 설명/기준 문서
│       ├── templates/     # 체크리스트 테이블
│       └── scripts/       # 실행 가능한 점검/수정 스크립트
├── skills-ko/      kesekit-*-ko       (한글, 동일 구조)
├── 문서/           원본 PDF + MD 참고자료 (17건)
└── docs/           18개 국어 README

기반이 된 공식 문서

KESE-KIT는 다음 공식 보안 가이드라인을 Markdown으로 변환·재구성해 만들어졌습니다 (총 17건, 누적 3,000페이지 이상).

문서발행기관연도페이지
CII 기술적 취약점 분석·평가 상세가이드KISA2026873
CII 관리·물리적 취약점 분석·평가 안내서KISA2026332
인공지능(AI) 보안 안내서과기정통부 / KISA2026239
로봇 보안모델(고도화)KISA2026156
로봇 보안취약점 점검 체크리스트 해설서KISA2026225
우주 보안모델 Part1 (위성활용 서비스)과기정통부 / KISA2024134
우주 보안모델 Part2 (GSaaS/공급망)과기정통부 / KISA2025223
우주 보안모델 해설서 및 사례집과기정통부 / KISA2025218
JavaScript 시큐어코딩 가이드 (개정본)KISA2023159
Python 시큐어코딩 가이드 (개정본)KISA2023176
제로트러스트 가이드라인 2.0제로트러스트포럼 / KISA2024245
제로트러스트 성숙도 모델 해설서제로트러스트포럼 / KISA2024182
OT 환경의 제로트러스트 적용 안내서과기정통부 / KISA202567
SW 공급망 보안 가이드라인 (전체본)국정원 / 과기정통부 / KISA2024100
인공지능기본법 교안 (11장 60개 절)과기정통부 외 / KESE-KIT 편집2026

법적 근거: 정보통신기반 보호법 · 전자정부법 · 개인정보 보호법 · 인공지능 기본법(2026.1.22 시행).

왜 스킬 플러그인인가

수천 페이지의 보안 가이드라인을 사람이 매번 읽고 대조하는 대신, 절차적 지식을 패키지로 묶어 코딩 에이전트가 필요한 순간에 불러 쓰게 만든 사례입니다. 점진적 공개 덕분에 에이전트는 가벼운 제너럴리스트로 남으면서도 7개 보안 분야의 전문 능력을 짊어지고, 실제로 호출하는 분야의 토큰 비용만 지불합니다 — 바이브 코딩으로 만든 코드의 보안 교정을 설계·배포 단계로 앞당기는 실전 도구입니다.