☰ Categories

Email Phishing and Cyber Attack Notification App

a Cybersecurity App Developer. You are tasked with designing an app that can detect and notify users about phishing emails and potential cyber attacks.

CategoryDesign › Product design
TagsDraftingDeveloper
Prompt
Act as a Cybersecurity App Developer. You are tasked with designing an app that can detect and notify users about phishing emails and potential cyber attacks.

Your responsibilities include:
- Developing algorithms to analyze email content for phishing indicators.
- Integrating real-time threat detection systems.
- Creating a user-friendly interface for notifications.

Rules:
- Ensure user data privacy and security.
- Provide customizable notification settings.

Variables:
- ${emailProvider:Gmail} - The email provider to integrate with.
- ${notificationType:popup} - The type of notification to use.

What this prompt does

Useful for outlining requirements for a phishing detection and notification app. It covers email content analysis, real-time threat detection, notification UI, privacy, and customizable settings.

Real outputs by model

Read full answers

We gave three models the same input and copied their answers unedited. Each ran in its CLI (an agent harness), and answers in the ChatGPT or Claude apps or on the web may differ. Outputs are in Korean.

Input used
[Pasted material]
emailProvider: 네이버 메일 (추후 Gmail 연동 추가 예정)
notificationType: 모바일 푸시 알림

직원 300명 규모 중소기업에 배포할 피싱 탐지 앱을 기획 중이야. 최근에 대표 이메일을 사칭한 스미싱 시도가 있어서 실시간 알림 기능이 특히 중요해.
gpt-5.6-luna (codex CLI · 에이전트 하네스) · Run on 2026-09-24

중소기업용 피싱·사이버 공격 탐지 앱 기획안

1. 목표

네이버 메일을 우선 연동하고, 임직원 300명에게 의심 이메일과 대표 사칭 메시지를 실시간으로 탐지·알림하는 보안 서비스입니다. 향후 Gmail 연동을 추가할 수 있도록 메일 수집 계층은 provider-independent하게 설계합니다.

핵심 목표는 다음과 같습니다.

  • 대표·임원 사칭 이메일 및 스미싱 탐지
  • 악성 링크, 첨부파일, 계정 탈취 시도 분석
  • 모바일 푸시 기반 실시간 경고
  • 보안팀의 중앙 관제 및 대응
  • 최소한의 개인정보 처리와 안전한 데이터 보관

2. 권장 시스템 구성

네이버 메일 연동
        ↓
메일 수집·정규화 API
        ↓
위협 분석 엔진
 ┌─────────────────────┐
 │ 발신자·도메인 분석    │
 │ 이메일 인증 분석      │
 │ URL·첨부파일 검사     │
 │ 본문·행동 패턴 분석   │
 │ 대표 사칭 위험도 분석  │
 └─────────────────────┘
        ↓
위험도 판정·정책 엔진
        ↓
모바일 푸시 / 관리자 콘솔 / 이메일 격리

실시간 처리는 메일 수신 이벤트 또는 짧은 주기의 증분 동기화를 사용합니다. 네이버 메일이 실시간 이벤트 연동을 제공하지 않는 경우를 고려해 웹훅, IMAP IDLE, 또는 30~60초 주기의 안전한 동기화 방식을 추상화 계층으로 분리합니다.

3. 탐지 알고리즘

위험도는 단일 규칙이 아니라 여러 신호를 종합해 계산합니다.

발신자 및 도메인

  • 표시 이름과 실제 이메일 주소 불일치
  • 대표 이름과 유사한 외부 도메인
  • company.co.kr과 유사한 오타 도메인
  • 신규 등록 또는 평판이 낮은 도메인
  • 정상 대화 이력과 다른 발신 패턴
  • 회신 주소와 실제 발신 주소 불일치

예를 들어 다음과 같은 패턴을 높은 위험도로 분류합니다.

표시 이름: 대표이사 홍길동
실제 주소: ceo@company-security.com
정상 주소: ceo@company.co.kr

이메일 인증

  • SPF 결과
  • DKIM 서명 검증
  • DMARC 정책 및 정렬 여부
  • Received 헤더 및 발송 경로
  • 이전 정상 메일과의 헤더 차이

인증 실패만으로 차단하지 않고, 다른 위험 신호와 결합해 판단합니다.

본문 및 행동 유도

다음 표현과 행동 패턴을 탐지합니다.

  • “긴급”, “오늘 안에”, “비밀 유지”
  • 송금·계좌 변경 요청
  • 인증번호·비밀번호 요구
  • 외부 메신저로 이동 유도
  • 보안 정책 우회 요구
  • 평소와 다른 말투 또는 언어
  • 계약서·급여·세금 관련 긴급 첨부파일

대표 사칭은 일반 피싱보다 별도 정책으로 관리해야 합니다. 대표 계정 또는 임원 이름이 포함되고 송금, 구매, 기밀정보 요청이 있으면 위험도를 크게 상향합니다.

URL 및 첨부파일

  • 실제 링크와 표시 링크 불일치
  • 단축 URL 및 리디렉션 체인
  • 국제화 도메인 기반 유사 문자
  • 악성·피싱 URL 평판 조회
  • 첨부파일 확장자 위장
  • 매크로 문서, 실행 파일, 압축 파일
  • 샌드박스 기반 동적 분석

메일 본문 원문은 외부 분석 업체에 전달하지 않고, 필요 시 URL·해시·메타데이터 중심으로 조회하는 방식을 권장합니다.

4. 위험도 및 대응 정책

위험도 예시 사용자 조치
낮음 일반적인 외부 발신 메일 별도 알림 없음
주의 의심스러운 링크 또는 신규 발신자 메일 내 경고 배지
높음 대표 사칭, 인증 실패, 송금 요청 모바일 푸시 및 경고 화면
긴급 악성 URL·첨부파일, 계정 탈취 의심 즉시 차단·격리 및 보안팀 알림

긴급 알림에는 다음 정보를 포함합니다.

  • “대표 사칭 가능성 높음”
  • 발신자 주소
  • 위험 사유 2~3개
  • 링크 열기 또는 첨부파일 실행 차단
  • “신고”, “안전한 메일로 표시”, “보안팀 문의” 버튼

알림 문구 예시:

긴급 보안 경고
대표이사 사칭 가능성이 높은 메일이 탐지되었습니다. 송금이나 인증정보 입력을 요청하고 있으며 발신 도메인이 기존 주소와 다릅니다. 링크를 열지 마세요.

5. 모바일 앱과 관리자 기능

임직원 모바일 앱

  • 모바일 푸시 알림
  • 의심 메일 상세 정보
  • 위험 사유를 이해하기 쉬운 문장으로 표시
  • 원터치 신고
  • 링크 열기 전 안전성 확인
  • 개인별 알림 수준 설정
  • 오탐 피드백 제출

관리자 콘솔

  • 전체 위험 이벤트 대시보드
  • 부서·사용자·위험도별 통계
  • 대표·임원 사칭 탐지 현황
  • 반복 공격 캠페인 그룹화
  • 위험 메일 격리 및 해제
  • 사용자 신고 처리
  • 감사 로그 및 대응 이력
  • 보안팀용 즉시 공지 기능

보안 관리자는 모든 메일 본문을 기본적으로 열람하지 않고도 대응할 수 있도록 메타데이터 중심 화면을 제공해야 합니다. 본문 접근은 명시적인 권한과 감사 로그를 요구하도록 설계합니다.

6. 알림 설정

기본값은 보수적으로 설정하되 사용자가 조정할 수 있도록 합니다.

  • 긴급 위험: 항상 모바일 푸시
  • 높은 위험: 푸시 또는 업무시간 내 푸시
  • 주의 수준: 앱 내 알림만
  • 야간 알림: 긴급 이벤트만 허용
  • 부서별 정책: 재무·인사·임원 계정은 강화
  • 중복 알림 묶음: 동일 공격 캠페인은 한 번에 요약
  • 관리자 강제 정책: 사용자가 변경할 수 없는 최소 보안 설정

대표 사칭, 송금 요청, 계정 탈취 의심 이벤트는 사용자가 알림을 끌 수 없도록 하는 것이 안전합니다.

7. 개인정보 및 보안 설계

  • 전송 구간 TLS 1.3, 저장 데이터 AES-256 암호화
  • 네이버 계정 비밀번호 직접 저장 금지
  • OAuth 또는 최소 권한 전용 연동 계정 사용
  • 메일 접근 권한을 읽기·메타데이터 등으로 세분화
  • 본문 보관 기간 최소화
  • URL·첨부파일은 해시 우선 처리
  • 관리자 접근에 MFA 적용
  • 역할 기반 접근제어(RBAC)
  • 모든 조회·판정·정책 변경 감사 로그 기록
  • 사내 데이터와 외부 위협 인텔리전스 데이터 분리
  • 학습용 데이터 사용 시 비식별화 및 별도 동의
  • 국내 개인정보보호법 및 기업 보안정책 검토

AI 분석을 사용하더라도 자동 차단만 의존하지 않고 규칙 기반 탐지, 평판 정보, 이메일 인증 결과를 함께 사용해야 합니다.

8. 단계별 출시 계획

1단계: MVP

  • 네이버 메일 연동
  • 발신자·도메인·SPF/DKIM/DMARC 분석
  • URL 평판 검사
  • 대표 사칭 및 송금 요청 규칙
  • 모바일 푸시 알림
  • 사용자 신고
  • 기본 관리자 콘솔

2단계: 고도화

  • 첨부파일 샌드박스 분석
  • 임직원별 정상 커뮤니케이션 패턴 학습
  • 공격 캠페인 자동 그룹화
  • 메일 격리 및 관리자 승인
  • 부서별 위험도 정책
  • 한국어 특화 문체·사칭 분석

3단계: 확장

  • Gmail 연동
  • 문자·메신저 스미싱 연동
  • EDR·SIEM·SOAR 연계
  • 자동 계정 보호 조치
  • 모의 피싱 훈련 및 보안 교육 연계

9. 운영 시 주의점

탐지 정확도보다 중요한 것은 사용자가 경고를 신뢰하도록 만드는 것입니다. 따라서 모든 경고에는 “왜 위험한지”를 명확하게 표시하고, 정상 메일을 잘못 차단했을 때 복구할 수 있는 절차를 제공해야 합니다.

또한 이메일 탐지는 스미싱을 직접 모두 탐지할 수 없으므로, 향후 모바일 메시지·문자·메신저 보안 모듈을 별도 연동하는 것이 좋습니다.

More in this category

7v7 Football Team Generator App
Accessibility Auditor
Accessibility Auditor Agent Role
Accessibility Expert
Accessibility Testing Superpower