보안 헤더는 왜 대부분 빠져 있나
한 줄이면 되는 것부터
안 되어 있습니다
보안 헤더는 브라우저에게 이 사이트를 어떻게 다루라고 지시하는 응답 헤더입니다. 화면에 보이지 않고, 없어도 아무 일이 일어나지 않습니다. 메이크사이트는 무료 진단에서 그중 다섯을 판정합니다. 이 페이지는 지금까지 진단한 사이트들에서 그 다섯이 얼마나 되어 있었는지를 적은 것입니다.
01ONE LINE
한 줄이면 되는 것
아래 셋은 값이 정해져 있습니다. 웹서버 설정에 한 줄씩 더하면 끝나고, 사이트가 무엇을 쓰는지 몰라도 됩니다.
셋 다 절반에 못 미칩니다. 값을 몰라서가 아니라 없어도 아무 일이 안 일어나기 때문입니다. 화면이 깨지지도, 느려지지도, 경고가 뜨지도 않습니다. 고칠 이유가 화면에 나타나지 않는 항목이라 대개 사고가 난 뒤에 목록에 오릅니다.
02NOT ONE LINE
한 줄로 안 되는 것
콘텐츠 보안 정책(CSP)은 어디서 온 스크립트를 실행할지를 사이트가 직접 적는 헤더입니다. 값이 정해져 있지 않습니다 — 그 사이트가 무엇을 쓰는지 세어야 쓸 수 있습니다.
이 수가 다른 넷과 같은 이야기를 하지 않습니다. 앞의 셋은 값을 알면 끝나지만 CSP 는 외부 스크립트 · 폰트 · 이미지 · 광고 태그를 전부 세어 정책으로 적어야 하고, 하나를 빠뜨리면 화면 일부가 조용히 멈춥니다. 깨지는 쪽이 눈에 보이므로 대부분 시작하지 않습니다.
그래서 보고만 하는 단계가 따로 있습니다. 위반을 막지 않고 기록만 남기는 설정으로 켜서 무엇이 걸리는지 며칠 보고, 목록이 안정되면 막는 단계로 올립니다. 저희 진단은 그 중간 단계를 실패가 아니라 주의로 적습니다 — 정상적인 도입 과정이기 때문입니다.
03WHY
왜 안 되어 있나
값이 어려워서가 아닙니다. 고칠 이유가 화면에 나타나지 않기 때문입니다.
-
01
보이지 않는다
헤더는 응답에만 있고 화면에는 없습니다. 사이트를 만든 사람도 열어 보지 않으면 무엇이 나가는지 모릅니다.
-
02
아무도 안 깨진다
없다고 해서 느려지거나 오류가 나지 않습니다. 그래서 고쳐야 할 목록에 올라가지 않고, 올라가도 늘 뒤로 밀립니다.
-
03
기본값이 없다
웹서버도 CMS도 이 헤더들을 기본으로 붙이지 않습니다. 누군가 한 번 설정하지 않으면 영원히 없습니다.
-
04
담당이 갈린다
개발은 코드, 운영은 서버를 봅니다. 헤더는 그 사이에 있어서 양쪽 다 자기 일로 세지 않는 자리입니다.
04WHERE TO START
무엇부터 하면 되나
순서가 있습니다. 되돌릴 수 있는 것부터입니다 — 헤더 중에는 한 번 켜면 방문자 쪽에 기억이 남는 것이 있습니다.
-
01
형식 추측과 주소 전달을 먼저 막습니다
값이 하나뿐이라 고민할 것이 없고 부작용도 사실상 없습니다. 이 둘이 안 되어 있으면 나머지도 대개 안 되어 있습니다.
-
02
프레임 차단을 켭니다
결제나 로그인 화면이 남의 페이지 안에 덮여 뜨는 것을 막습니다. 자사 화면을 프레임으로 쓰고 있다면 그것만 예외로 둡니다.
-
03
HSTS는 짧게 시작합니다
브라우저가 기간만큼 기억하므로 되돌리기 어렵습니다. 짧게 켜고 무사한 것을 본 다음 늘립니다.
-
04
CSP는 보고만 하는 단계로 켭니다
막지 않고 위반만 기록하는 설정이 있습니다. 며칠 기록을 보고 목록이 안정되면 막는 단계로 올립니다.
항목마다 무엇을 보는지와 붙여 쓸 설정은 항목 설명에 적어 두었습니다 — 진단 항목 전체 보기. 자물쇠는 켰는데 왜 아직 부족한지는 HTTPS 착시에 이어서 적었습니다.
05OUR OWN
저희 사이트는 어떤가
남의 헤더를 세는 글이 자기 헤더를 안 밝히면 그 표는 광고입니다. 저희는 다섯 중 하나에서 주의를 받고 있습니다.
HSTS 기간이 저희 판정선보다 짧습니다. 일부러 그렇게 두었습니다 — 브라우저가 그 기간 동안 https 만 쓰겠다고 기억하므로 잘못 걸면 되돌릴 수 없고, 인증서에 문제가 생기면 방문자가 우회할 방법이 없습니다. 짧게 켜고 무사한 것을 확인한 뒤 단계로 올리는 중입니다.
저희 판정선을 저희에게 유리하게 바꾸지 않았습니다. 같은 자로 재고 주의를 그대로 받습니다. 지금 저희 응답이 무엇을 내보내는지는 무료 진단에 저희 주소를 넣으시면 그 자리에서 보실 수 있습니다.
06METHOD
이 수치를 어떻게 셌나
수치를 내는 쪽이 세는 방법을 밝히지 않으면 그 수치는 아무 말도 아닙니다. 같은 방법으로 셌습니다.
-
01
사이트마다 최신 회차 하나만 셉니다
스물세 번 재 본 사이트가 표를 끌면 그건 시장이 아니라 그 사이트입니다.
-
02
저희 사이트와 대형 포털은 뺍니다
앞은 저희가 고쳐 온 것이라 시장이 아니고, 뒤는 도구를 시험하며 두드린 것이라 손님이 아닙니다.
-
03
판정된 것만 분모에 넣습니다
저희가 읽지 못한 항목은 통과로도 실패로도 세지 않습니다.
-
04
등급을 발표하지 않은 회차는 통째로 뺍니다
사이트에 닿지 못하면 응답 헤더도 못 본 것인데, 그것을 「헤더가 없다」로 세면 저희가 못 받은 것을 그 사이트의 결함으로 파는 셈이 됩니다.
-
05
개별 사이트의 주소나 점수는 공개하지 않습니다
세는 데만 쓰고 버립니다.
07LIMITS
이 수치가 못 말하는 것
표본은 모집단이 아닙니다. 아래는 저희가 이 표로 말할 수 없는 것들입니다.
- 이 수치는 메이크사이트의 무료 진단을 받은 사이트 16곳의 집계입니다(집계 2026-09-11 · 사이트마다 최신 회차 하나).
- 업종이나 국내 사이트 전체를 대표하지 않습니다. 저희 진단을 눌러 보신 곳들이라 표본 자체가 한쪽으로 치우쳐 있습니다.
- 판정된 항목만 셉니다. 저희가 읽지 못한 항목은 통과로도 실패로도 세지 않고, 판정 비율이 67%에 못 미쳐 등급을 발표하지 않은 회차는 이 표에서 통째로 뺐습니다.
- 표본이 10곳에 못 미치는 항목은 수를 내지 않습니다. 좋다 나쁘다가 아니라 말할 수 없다는 뜻입니다.
- 헤더가 있다고 안전한 것도 아닙니다. 저희는 값이 쓸모 있게 설정되어 있는지까지 보지만, 그 사이트의 코드와 서버 안쪽은 밖에서 못 봅니다.
이번 집계에서 표본이 모자라 수를 내지 않은 항목이 24개, 등급을 발표하지 않아 통째로 뺀 회차가 11건입니다. 뺐다는 사실도 함께 적습니다.
- 진단 결과
- 이 진단은 공개된 페이지를 밖에서 읽어 기계적으로 판정한 결과입니다. 판정 기준과 범위는 진단 시점의 것이며, 사이트나 검색·AI 서비스가 바뀌면 결과도 달라집니다. 사람이 검토한 항목은 결과에 따로 표시합니다.
- 순위·노출
- 검색 순위나 AI 답변 노출을 보장하지 않습니다. 그 결과는 저희가 통제하지 못하는 변수로 정해지기 때문입니다. 저희가 하는 일은 고칠 수 있는 것을 찾아 고치고, 조치 전후를 같은 기준으로 다시 재는 것입니다.
- AI 인용
- AI 답변에 실제로 인용되는지는 저희가 측정하지 않습니다. 이 영역이 판정하는 것은 사이트가 인용될 수 있는 형태를 갖췄는가이며, 인용 여부는 각 서비스의 정책과 학습·색인 상태에 따라 달라집니다.
- 보안 진단
- 이 진단은 공개된 응답만 읽는 비침투 방식입니다. 취약점 진단이나 모의해킹이 아니며, 여기서 문제가 발견되지 않았다는 것이 사이트가 안전하다는 뜻은 아닙니다.
- 시장 비교
- 비교 수치는 저희 진단을 받은 사이트들의 값이며 업종 전체를 대표하지 않습니다. 표본 수와 집계 시점을 함께 표시하고, 표본이 부족한 구간은 비교를 표시하지 않습니다.
- 개선 작업
- 개선 작업의 범위는 계약서에 적힌 항목까지이며, 작업 결과로 발생하는 순위·매출·문의 수의 변화를 약속하지 않습니다. 고객사 서버나 계정에 접근이 필요한 작업은 별도 동의와 접근 권한을 받은 뒤에만 진행합니다.
08FAQ
자주 묻는 질문
보안 헤더는 무엇인가요?
- 브라우저에게 이 사이트를 어떻게 다루라고 지시하는 응답 헤더입니다. 화면에는 보이지 않고 페이지 내용도 바꾸지 않습니다. 대신 프레임에 넣기, 형식 추측, 주소 전달, 외부 스크립트 실행 같은 동작의 허용 범위를 정합니다. 대부분 웹서버 설정 파일에 한 줄을 더하는 일입니다.
안 넣으면 지금 당장 문제가 생기나요?
- 대개 아무 일도 안 생깁니다. 그래서 안 되어 있는 것입니다. 이 헤더들은 공격이 실제로 왔을 때 피해를 줄이는 장치라, 없어도 화면은 멀쩡하고 아무도 불편하지 않습니다. 없다는 사실이 드러나는 순간은 대개 사고가 난 뒤입니다.
CSP만 유독 안 되어 있는 이유는 무엇인가요?
- 나머지는 값이 정해진 한 줄이지만 CSP는 그 사이트가 무엇을 쓰는지를 알아야 쓸 수 있습니다. 외부 스크립트, 폰트, 이미지, 광고 태그를 전부 세어 정책으로 적어야 하고, 빠뜨리면 화면 일부가 조용히 멈춥니다. 그래서 보고만 하는 단계로 먼저 켜고 위반 기록을 보며 좁혀 갑니다.
HSTS는 왜 신중하게 올리라고 하나요?
- 브라우저가 그 기간 동안 https 만 쓰겠다고 기억하기 때문입니다. 인증서가 끊기거나 http 로 돌아가야 할 일이 생겨도 방문자는 우회할 수 없습니다. 그래서 짧은 기간으로 시작해서 무사한 것을 보고 늘립니다. 저희 사이트도 지금 그 단계이고 저희 진단에서 주의를 받고 있습니다.
이 표의 수치는 국내 사이트 전체의 통계인가요?
- 아닙니다. 저희 무료 진단을 받은 사이트들의 집계이고, 저희 진단을 눌러 보신 곳이라는 점에서 표본 자체가 한쪽으로 치우쳐 있습니다. 표본 수와 집계 시점을 항상 함께 적고, 표본이 모자라는 항목은 수를 내지 않습니다.
SOURCES
참고자료
이 페이지가 인용한 기준의 원문입니다. 판정 근거를 저희 설명이 아니라 원문으로 확인하실 수 있습니다.
- MDN — HTTP 보안 헤더각 헤더의 값과 동작의 표준 설명
- MDN — Content Security Policy보고 단계와 막는 단계의 구분
- MDN — Strict-Transport-Security기간을 짧게 시작하는 이유