본문 바로가기
MAKESITE

점검 항목 · 보안

외부 스크립트 과다 · 출처 불명

이 항목의 조치는 설정 한 줄이 아니라 목록을 만드는 일입니다. 지금 우리 페이지에서 도는 남의 코드가 몇 개이고 각각 누가 왜 붙였는지, 그 답이 없는 상태가 위험의 실체입니다.

심각도 보통 보안 무료 스캔 판정 항목 /check/third-party-scripts

01DEFINITION

한 줄로 말하면

채팅 위젯, 광고, 통계 도구는 우리 페이지 안에서 우리 코드와 같은 권한으로 돕니다. 그쪽이 침해되면 방문자가 보는 화면이 바뀌고, 결제 단계라면 입력값도 함께 넘어갑니다. 무엇이 실려 있는지 세어 보는 일부터가 점검입니다.

02RISK

없으면 무슨 일이 생기나

외부 스크립트는 우리 페이지 안에서 우리 코드와 똑같은 권한으로 돕니다. 화면을 고쳐 그릴 수 있고, 입력 중인 값을 읽을 수 있고, 쿠키에 HttpOnly 가 없으면 세션도 가져갈 수 있습니다. 우리가 그 코드를 검토한 적이 없어도 그렇습니다. 권한을 나눠 주는 일인데 대개 태그 한 줄을 붙이는 일로만 인식됩니다.

개수가 늘어나는 방식이 이 항목의 핵심입니다. 캠페인 때 광고 태그를 붙이고, 이벤트 때 설문 위젯을 붙이고, 상담 도구를 바꾸며 옛것을 안 뗍니다. 붙이는 일에는 요청한 사람과 날짜가 있는데 떼는 일에는 둘 다 없습니다. 그래서 시간이 지날수록 목록은 늘기만 하고, 어느 날 세어 보면 아무도 이유를 모르는 것이 절반입니다.

침해가 났을 때의 조사도 어려워집니다. 우리 서버 로그에는 정상 응답만 남고, 문제의 코드는 방문자의 브라우저에서만 돌았습니다. 어떤 스크립트가 언제부터 무엇을 했는지 되짚으려면 그때 실려 있던 목록이 필요한데, 그 목록을 아무도 갖고 있지 않습니다.

03CHECK IT YOURSELF

직접 확인하는 방법

아래는 저희를 거치지 않고 지금 해 보실 수 있는 방법입니다. 결과를 저희에게 보내실 필요도 없습니다.

  1. 01
    지금 실려 있는 것을 세어 봅니다

    우리 도메인이 아닌 주소에서 오는 스크립트를 뽑습니다. 사람이 짐작하는 수보다 대개 많고, 그 차이 자체가 이 항목이 말하려는 것입니다.

    $ curl -s https://example.com/ \
      | grep -oE 'src="https?://[^"]+"' \
      | grep -v 'example\.com' | sort -u

나머지 확인 방법 2단계는 셀프수리 가이드에 있습니다.

04HOW TO FIX

고치는 방법

서버 환경에 따라 적을 자리가 다릅니다. 아래는 가장 흔한 구성 기준이고, 적용 전에 현재 설정을 백업하십시오.

이유를 못 적는 것부터 뗍니다

가장 값싸고 확실한 조치입니다. 끝난 캠페인의 광고 태그, 쓰지 않는 옛 통계 도구, 교체하고 남긴 상담 위젯이 대개 여기 해당합니다. 뗀 뒤 며칠 동안 화면과 지표를 보고 아무 일도 없으면 그대로 둡니다.

남길 것에는 실행 시점을 늦춥니다
민감한 화면에서는 목록을 따로 둡니다
허용 목록을 정책으로 못 박습니다
조치 코드는 셀프수리 가이드에 있습니다. 서버 구성별 설정 원문 4단계와, 귀사 사이트에서 실제로 관찰된 값이 함께 실립니다 — 무엇을 어디에 적어야 하는지가 정해집니다.
가이드 안내 보기 · 먼저 무료로 진단받기
이미 열람권을 구매하셨다면 안내 메일의 가이드 링크로 바로 열립니다 — 링크를 잃으셨다면 문의 주시면 다시 보내 드립니다.
주의. 개수가 적다고 안전한 것은 아닙니다. 하나여도 그것이 결제 화면에서 도는 검토되지 않은 코드라면 위험은 그대로입니다. 반대로 열 개여도 전부 우리가 아는 도구이고 민감한 화면에서 빠져 있다면 그 사이트는 이 항목에서 잃을 것이 적습니다. 세는 것은 시작이고 판단은 화면별로 합니다.

05FAQ

자주 묻는 질문

광고와 통계를 빼면 매출과 지표를 못 봅니다

전부 빼라는 이야기가 아닙니다. 이유를 적을 수 있는 것은 남기고 못 적는 것을 떼자는 것입니다. 대개는 같은 일을 하는 도구가 둘씩 실려 있거나, 지난 캠페인의 잔재가 남아 있습니다. 목록을 만들면 그 구분이 저절로 드러납니다.

외부 스크립트가 침해된 적이 실제로 있나요

결제 화면의 입력값을 가로채는 사고가 이 경로로 여러 차례 있었습니다. 공격자는 우리 서버 대신 널리 쓰이는 스크립트의 배포처를 노립니다. 한 번 성공하면 그것을 싣고 있는 모든 사이트가 대상이 되기 때문입니다.

태그 관리 도구를 쓰면 안전해지나요

관리는 쉬워지지만 위험은 그대로입니다. 오히려 한 줄로 무엇이든 실을 수 있게 되므로, 누가 무엇을 추가했는지 보는 절차가 없으면 목록이 더 빨리 늡니다. 그 도구의 변경 이력을 정기적으로 보는 사람이 있어야 관리가 됩니다.

무엇부터 떼야 할지 모르겠습니다

요청한 사람을 찾을 수 없는 것부터입니다. 그다음은 같은 일을 하는 도구가 둘 이상인 경우이고, 그다음은 결제와 로그인 화면에서 도는데 그 화면에 필요 없는 것입니다. 이 셋만 정리해도 목록이 눈에 띄게 줄어듭니다.
여기까지는 항목 일반론입니다. 무엇이고 왜 문제이며 어떻게 고치는지는 감출 이유가 없어 그대로 적었습니다. 리포트에 들어가는 것은 귀사 사이트에서 실제로 어떤 값이 나왔는지 — 어느 주소의 어느 응답인지, 그 환경에서 어떤 순서로 적용해야 하는지, 예상 공수가 얼마인지입니다. 이 페이지만 보고 직접 고치셔도 되고, 실제로 그러시라고 적어 두었습니다.

GET STARTED

내 사이트는
이 항목을 통과할까요

주소만 넣으시면 이 항목을 포함해 58가지를 판정해 점수와 실패 개수를 보여 드립니다. 로그인도, 소유 확인도 필요 없습니다 — 전부 밖에서 관찰만 하는 항목이기 때문입니다.

무료 스캔 문의하기 로그인