이 페이지의 내용은 예시로 구성한 표본입니다.
실제 납품본에서 발췌한 것이 아니고, 특정 고객이나 특정 사이트의 진단 결과도 아닙니다.
다만 여기 실린 항목들은 지어낸 것이 아닙니다 — 관리자 페이지 노출 · .git 공개 ·
N+1 쿼리 · 무압축 배너 같은 것은 실제 진단에서 반복해서 나오는 것들입니다.
지어내지 않은 것은 항목이고, 예시로 채운 것은 어느 사이트의 어떤 수치였는가입니다.
실제 납품본이 생기면 고객 동의를 받아 교체합니다.
01ONE FINDING
한 항목이
이렇게 생겼습니다
발췌 표를 먼저 보여드리면 "결국 목록이네"로 읽힙니다. 그래서 한 건을 통째로 펼쳐 둡니다. 리포트의 모든 항목이 이 구조입니다.
무엇이 문제인가
관리자 로그인 화면이 인터넷 어디에서나 열립니다. 비밀번호가 강해도 시도 자체를 막을 수 없는 상태이고, 자동화 도구는 이런 주소를 하루에 수천 번 두드립니다. 침입의 상당수가 취약점이 아니라 여기로 들어옵니다.
근거
$ curl -sI https://example.com/adm/ HTTP/1.1 200 OK Content-Type: text/html; charset=utf-8 Set-Cookie: PHPSESSID=...; path=/; HttpOnly
인증 없이 200 이 돌아옵니다. 리포트에는 요청 시각과 응답 원문이 부록에 함께 실립니다.
직접 확인하는 방법
브라우저 시크릿 창에서 {도메인}/adm/ 을 열어 보십시오.
로그인 화면이 그대로 뜨면 해당됩니다. 회사 밖 네트워크(휴대폰 데이터)에서 확인하시는 편이 정확합니다 —
사무실 IP 가 이미 허용돼 있으면 결과가 달라집니다.
조치
<Directory "/path/to/public/adm">
Require ip 203.0.113.0/24 # 사무실 고정 IP
Require ip 198.51.100.7 # VPN 출구
</Directory>
고정 IP 가 없으면 IP 제한 대신 로그인 시도 제한 + 2단계 인증으로 갑니다. 리포트에는 두 경로를 모두 적고, 어느 쪽이 이 사이트에 맞는지 의견을 답니다.
예상 공수
0.5MD — 설정 반영과 확인까지. 고정 IP 확인에 시간이 걸리면 하루로 잡습니다. 직접 하실 경우 위 설정을 그대로 쓰시면 됩니다.
02EXCERPT
발췌 9건
통합 진단 리포트의 형태를 보여드리는 예시 표본입니다. 실제 리포트는 영역별로 나뉘고, 항목 수는 사이트마다 다릅니다.
/adm/ 이 접근 제한 없이 외부에 공개 → IP 허용목록 + 시도 제한 5회
0.5MD
X-Frame-Options · Content-Security-Policy 미설정 → .htaccess 에 헤더 6종 추가
0.3MD
/.git/ 공개로 소스 전체 열람 가능. config.bak 노출 → 접근 차단
0.2MD
03CONTENTS
리포트 구성
앞에서부터 읽지 않으셔도 됩니다. 02 조치 우선순위만 보셔도 무엇부터 해야 하는지 나옵니다.
- 00표지 · 범위점검 대상 도메인 · 기간 · 수행 범위 · 하지 않은 것을 첫 장에 적습니다.
- 01요약경영진용 한 장. 영역별 점수와 즉시 조치가 필요한 항목만.
- 02조치 우선순위위험도 × 공수로 정렬한 순서. 이 장부터 읽으셔도 됩니다.
- 03보안항목별 근거 · 재현 · 조치 · 공수.
- 04검색 노출색인 · 구조화 데이터 · 내부 링크. 판정에 GSC 위임이 필요한 항목은 표시.
- 05성능Core Web Vitals 와 병목. 원인이 하나면 하나라고 적습니다.
- 06판정하지 못한 것왜 판정하지 못했는지를 항목마다 적습니다. 빈칸으로 두지 않습니다.
- 07부록요청 · 응답 원문 발췌, 참고 문서, 재점검 방법.
04WHY MD
왜 공수까지
적어 드리나
문제만 나열한 리포트는 결국 "그래서 얼마 드나요"로 끝납니다. 그 질문에 답하려면 다시 견적을 받아야 하고, 그 견적이 타당한지는 또 판단할 수 없습니다.
항목마다 예상 공수를 붙이면 그 왕복이 사라집니다. 직접 고치실지 맡기실지를 리포트만 보고 정하실 수 있고, 맡기실 경우의 금액도 그 공수에서 나오므로 견적이 어디서 왔는지 보입니다.
직접 고치셔도 됩니다. 조치 방법과 설정이 리포트에 들어 있고, 그러시라고 넣은 것입니다. 저희 매출이 줄어드는 대신 다음에 필요할 때 다시 오십니다.
리포트에 들어가지 않는 것
- 모의침투 결과
- 익스플로잇 실행 · 브루트포스 · 실제 침투 시도는 수행하지 않으므로 결과도 없습니다.
- 능동 점검(L3) 항목
- 주입 · 권한 우회처럼 시도해야 아는 것은 별도 동의와 계약 뒤에만 들어갑니다.
- 순위 보장
- 검색 순위는 저희가 통제하지 못하는 변수로 정해집니다. 예측치를 적지 않습니다.
- 소스 코드 리뷰
- 코드 열람 동의를 받은 건에만 해당 항목이 들어갑니다. 아니면 "판정하지 못함"으로 적습니다.