본문 바로가기
MAKESITE

점검 항목 · 보안

관리자 페이지 노출

주소를 바꾸는 것은 문을 옮기는 일이지 잠그는 일이 아닙니다. 자동화 도구는 흔한 경로 수백 개를 몇 초에 훑고, 찾는 순간 남는 방어는 비밀번호 하나뿐입니다.

심각도 치명 보안 무료 스캔 판정 항목 /check/admin-exposure

01DEFINITION

한 줄로 말하면

관리자 로그인 주소가 검색에 잡히거나 누구나 열 수 있는 상태로 열려 있으면, 공격은 취약점을 찾는 일이 아니라 비밀번호를 넣어 보는 일이 됩니다. 자동화 도구는 흔한 관리자 경로 수백 개를 몇 초에 훑습니다. 주소를 바꾸는 것만으로는 부족하고 접근 IP 제한이나 별도 인증이 앞에 있어야 합니다.

02RISK

없으면 무슨 일이 생기나

공격은 사람이 하지 않습니다. 흔한 관리자 경로 목록을 든 도구가 한 사이트를 몇 초에 훑고, 200 이 돌아오는 주소를 기록해 둡니다. 목록에는 그누보드 · 워드프레스 · 각종 상용 솔루션의 기본 경로가 다 들어 있고, adm2 나 manage 처럼 사람이 바꿔 놓을 법한 이름까지 들어 있습니다. 경로를 바꿔 시간을 버는 것은 맞지만 그 시간은 대개 몇 분입니다.

찾고 나면 그다음은 조용합니다. 초당 한 번씩 아이디와 비밀번호를 넣어 보는 시도는 접속 로그에서 눈에 띄지 않고, 실패해도 아무 일도 일어나지 않습니다. 다른 사이트에서 유출된 계정 목록을 그대로 넣어 보는 방식이라 우리 쪽 비밀번호가 아무리 길어도 다른 곳에서 같은 것을 썼다면 그 순간 뚫립니다.

가장 나쁜 조합은 관리자 화면이 열려 있고 로그인 시도 제한이 없는 상태입니다. 이때는 방어선이 비밀번호 하나로 줄어듭니다. 침해 사고를 조사한 기록에서 「알 수 없는 경로로 침입」이라고 적힌 것 중 상당수가 실제로는 정상 로그인이었고, 로그에도 정상 로그인으로 남아 있어 사후에 언제부터였는지 가려내기 어렵습니다.

03CHECK IT YOURSELF

직접 확인하는 방법

아래는 저희를 거치지 않고 지금 해 보실 수 있는 방법입니다. 결과를 저희에게 보내실 필요도 없습니다.

  1. 01
    흔한 경로가 열려 있는지 본다

    쓰는 솔루션의 기본 경로부터 확인하십시오. 200 이나 로그인 폼이 나오면 인터넷 어디서나 열리는 상태입니다. 401 이나 403 이면 앞단에서 막혀 있는 것이고, 404 는 그 경로에 아무것도 없다는 뜻입니다.

    $ for p in /adm/ /admin/ /wp-admin/ /manage/ /administrator/; do
        printf "%-18s %s\n" "$p" "$(curl -s -o /dev/null -w '%{http_code}' https://example.com$p)"
      done

나머지 확인 방법 2단계는 셀프수리 가이드에 있습니다.

04HOW TO FIX

고치는 방법

서버 환경에 따라 적을 자리가 다릅니다. 아래는 가장 흔한 구성 기준이고, 적용 전에 현재 설정을 백업하십시오.

접근 IP 를 제한한다

가장 확실하고 가장 싼 방법입니다. 사무실 고정 IP 가 있다면 그것만 허용하십시오. 재택이 섞여 있으면 아래 두 번째 방법과 함께 씁니다. 이 설정은 애플리케이션보다 앞단에서 걸리므로 솔루션의 취약점과 무관하게 동작합니다.

앞단에 별도 인증을 하나 더 둔다
색인을 막고 이미 잡힌 것은 지운다
조치 코드는 셀프수리 가이드에 있습니다. 서버 구성별 설정 원문 3단계와, 귀사 사이트에서 실제로 관찰된 값이 함께 실립니다 — 무엇을 어디에 적어야 하는지가 정해집니다.
가이드 안내 보기 · 먼저 무료로 진단받기
이미 열람권을 구매하셨다면 안내 메일의 가이드 링크로 바로 열립니다 — 링크를 잃으셨다면 문의 주시면 다시 보내 드립니다.
주의. 경로를 바꾸는 것을 조치로 세지 마십시오. 시간은 벌지만 접근 제한이나 별도 인증이 앞에 없으면 결과는 같습니다. 이 항목이 치명으로 분류된 이유는 뚫렸을 때 잃는 것이 데이터 전부이기 때문입니다.

05FAQ

자주 묻는 질문

관리자 주소를 어려운 이름으로 바꾸면 되지 않나요

자동화 도구의 경로 목록에는 사람이 바꿀 법한 이름이 이미 들어 있습니다. 그리고 관리자 화면 안의 이미지나 스크립트 주소가 다른 페이지에 섞여 나가거나, 브라우저 확장·보안 제품이 방문 주소를 수집하면서 새어 나가기도 합니다. 이름을 바꾸는 것은 보조 수단이고 접근 제한이 본체입니다.

고정 IP 가 없는데 어떻게 제한하나요

두 가지가 흔합니다. 하나는 앞단 인증을 두는 것이고, 다른 하나는 VPN 이나 사내망을 거치게 하는 것입니다. 담당자가 몇 명이고 이동이 잦다면 앞단 인증이 현실적입니다. 접속할 때마다 비밀번호를 한 번 더 넣는 불편이 있지만, 그 불편이 바로 공격자가 넘지 못하는 벽입니다.

로그인 시도 제한만 걸어도 충분한가요

많이 나아지지만 충분하지는 않습니다. 시도 제한은 같은 IP 에서 반복할 때 걸리는데, 실제 공격은 IP 를 바꿔 가며 계정마다 한 번씩만 넣어 보는 방식이 흔합니다. 이런 시도는 제한에 걸리지 않습니다. 화면 자체가 노출되지 않는 것이 근본입니다.

내부에서만 쓰는데도 이 항목이 걸리나요

「내부에서만 쓴다」는 운영 방침이고, 이 항목이 보는 것은 인터넷에서 열리는가입니다. 둘은 다른 이야기입니다. 실제로 사내에서만 쓰는 화면이 외부에 그대로 열려 있는 경우가 가장 흔한 형태이고, 아무도 안 쓴다는 이유로 업데이트도 안 되어 있는 경우가 많습니다.
여기까지는 항목 일반론입니다. 무엇이고 왜 문제이며 어떻게 고치는지는 감출 이유가 없어 그대로 적었습니다. 리포트에 들어가는 것은 귀사 사이트에서 실제로 어떤 값이 나왔는지 — 어느 주소의 어느 응답인지, 그 환경에서 어떤 순서로 적용해야 하는지, 예상 공수가 얼마인지입니다. 이 페이지만 보고 직접 고치셔도 되고, 실제로 그러시라고 적어 두었습니다.

GET STARTED

내 사이트는
이 항목을 통과할까요

주소만 넣으시면 이 항목을 포함해 58가지를 판정해 점수와 실패 개수를 보여 드립니다. 로그인도, 소유 확인도 필요 없습니다 — 전부 밖에서 관찰만 하는 항목이기 때문입니다.

무료 스캔 문의하기 로그인