본문 바로가기
MAKESITE
무료 스캔 문의하기 로그인

진단

점수가 아니라
고칠 수 있는 목록입니다

메이크사이트의 진단 리포트는 보안 · 검색 노출 · 성능 항목을 점검해 고칠 수 있는 목록으로 정리한 문서입니다. 이 페이지는 실제로 나가는 리포트에서 한 항목을 통째로 펼쳐 형식과 문장을 그대로 공개한 것입니다. 항목마다 근거 · 재현 방법 · 조치안 · 예상 공수(MD)가 함께 들어갑니다. 맡기실지 직접 고치실지를 리포트만 보고 정하실 수 있게 하는 것이 목적입니다.

이 페이지의 내용은 예시로 구성한 표본입니다. 실제 납품본에서 발췌한 것이 아니고, 특정 고객이나 특정 사이트의 진단 결과도 아닙니다. 다만 여기 실린 항목들은 지어낸 것이 아닙니다 — 관리자 페이지 노출 · .git 공개 · N+1 쿼리 · 무압축 배너 같은 것은 실제 진단에서 반복해서 나오는 것들입니다. 지어내지 않은 것은 항목이고, 예시로 채운 것은 어느 사이트의 어떤 수치였는가입니다. 실제 납품본이 생기면 고객 동의를 받아 교체합니다.

01ONE FINDING

한 항목이
이렇게 생겼습니다

발췌 표를 먼저 보여드리면 "결국 목록이네"로 읽힙니다. 그래서 한 건을 통째로 펼쳐 둡니다. 리포트의 모든 항목이 이 구조입니다.

S-01 관리자 페이지 노출 위험 국정원 28종 #24 · OWASP A01 · 관찰 판정

무엇이 문제인가

관리자 로그인 화면이 인터넷 어디에서나 열립니다. 비밀번호가 강해도 시도 자체를 막을 수 없는 상태이고, 자동화 도구는 이런 주소를 하루에 수천 번 두드립니다. 침입의 상당수가 취약점이 아니라 여기로 들어옵니다.

근거

$ curl -sI https://example.com/adm/
HTTP/1.1 200 OK
Content-Type: text/html; charset=utf-8
Set-Cookie: PHPSESSID=...; path=/; HttpOnly

인증 없이 200 이 돌아옵니다. 리포트에는 요청 시각과 응답 원문이 부록에 함께 실립니다.

직접 확인하는 방법

브라우저 시크릿 창에서 {도메인}/adm/ 을 열어 보십시오. 로그인 화면이 그대로 뜨면 해당됩니다. 회사 밖 네트워크(휴대폰 데이터)에서 확인하시는 편이 정확합니다 — 사무실 IP 가 이미 허용돼 있으면 결과가 달라집니다.

조치

<Directory "/path/to/public/adm">
    Require ip 203.0.113.0/24     # 사무실 고정 IP
    Require ip 198.51.100.7       # VPN 출구
</Directory>

고정 IP 가 없으면 IP 제한 대신 로그인 시도 제한 + 2단계 인증으로 갑니다. 리포트에는 두 경로를 모두 적고, 어느 쪽이 이 사이트에 맞는지 의견을 답니다.

예상 공수

0.5MD — 설정 반영과 확인까지. 고정 IP 확인에 시간이 걸리면 하루로 잡습니다. 직접 하실 경우 위 설정을 그대로 쓰시면 됩니다.

02EXCERPT

발췌 9건

통합 진단 리포트의 형태를 보여드리는 예시 표본입니다. 실제 리포트는 영역별로 나뉘고, 항목 수는 사이트마다 다릅니다.

번호항목판정근거 · 조치공수
S-01 관리자 페이지 노출 위험 /adm/ 이 접근 제한 없이 외부에 공개 → IP 허용목록 + 시도 제한 5회 0.5MD
S-04 보안 헤더 주의 X-Frame-Options · Content-Security-Policy 미설정 → .htaccess 에 헤더 6종 추가 0.3MD
S-09 정보 노출 위험 /.git/ 공개로 소스 전체 열람 가능. config.bak 노출 → 접근 차단 0.2MD
S-14 메일 인증 SPF · DKIM · DMARC 주의 SPF 만 존재, DMARC 없음 → 발신 도메인 사칭 가능. TXT 2건 등록 0.2MD
E-02 사이트맵 · 색인GSC 연동 주의 사이트맵 412건 중 287건 색인 제외. 중복 콘텐츠와 파라미터 URL 이 원인 1.5MD
E-07 구조화 데이터 위험 Organization · Product 스키마 전무 → 리치 스니펫 · AI 답변 인용 불가 1.0MD
P-01 LCP (최대 콘텐츠 표시) 위험 모바일 6.4초. 메인 배너 원본 4.2MB 무압축 업로드가 단일 원인 0.5MD
P-05 DB 쿼리코드 열람 주의 목록 페이지에서 동일 쿼리 340회 반복 호출(N+1) → 조인 1회로 대체 1.0MD
P-08 캐시 헤더 양호 정적 자산 만료 헤더 정상 설정됨
조건이 붙은 항목이 있습니다. 코드 열람 은 자동 점검으로 판정되지 않아 소스 · 로그 열람 동의를 받은 건에만 들어갑니다. GSC 연동 은 Search Console 소유권을 위임해 주셔야 정확한 수치가 나옵니다. 둘 다 없으면 그 항목은 "판정하지 못함"과 그 이유로 적힙니다 — 빈칸으로 두지 않습니다.

03CONTENTS

리포트 구성

앞에서부터 읽지 않으셔도 됩니다. 02 조치 우선순위만 보셔도 무엇부터 해야 하는지 나옵니다.

  1. 00표지 · 범위점검 대상 도메인 · 기간 · 수행 범위 · 하지 않은 것을 첫 장에 적습니다.
  2. 01요약경영진용 한 장. 영역별 점수와 즉시 조치가 필요한 항목만.
  3. 02조치 우선순위위험도 × 공수로 정렬한 순서. 이 장부터 읽으셔도 됩니다.
  4. 03보안항목별 근거 · 재현 · 조치 · 공수.
  5. 04검색 노출색인 · 구조화 데이터 · 내부 링크. 판정에 GSC 위임이 필요한 항목은 표시.
  6. 05성능Core Web Vitals 와 병목. 원인이 하나면 하나라고 적습니다.
  7. 06판정하지 못한 것왜 판정하지 못했는지를 항목마다 적습니다. 빈칸으로 두지 않습니다.
  8. 07부록요청 · 응답 원문 발췌, 참고 문서, 재점검 방법.

04WHY MD

공수까지
적어 드리나

문제만 나열한 리포트는 결국 "그래서 얼마 드나요"로 끝납니다. 그 질문에 답하려면 다시 견적을 받아야 하고, 그 견적이 타당한지는 또 판단할 수 없습니다.

항목마다 예상 공수를 붙이면 그 왕복이 사라집니다. 직접 고치실지 맡기실지를 리포트만 보고 정하실 수 있고, 맡기실 경우의 금액도 그 공수에서 나오므로 견적이 어디서 왔는지 보입니다.

직접 고치셔도 됩니다. 조치 방법과 설정이 리포트에 들어 있고, 그러시라고 넣은 것입니다. 저희 매출이 줄어드는 대신 다음에 필요할 때 다시 오십니다.

리포트에 들어가지 않는 것

모의침투 결과
익스플로잇 실행 · 브루트포스 · 실제 침투 시도는 수행하지 않으므로 결과도 없습니다.
능동 점검(L3) 항목
주입 · 권한 우회처럼 시도해야 아는 것은 별도 동의와 계약 뒤에만 들어갑니다.
순위 보장
검색 순위는 저희가 통제하지 못하는 변수로 정해집니다. 예측치를 적지 않습니다.
소스 코드 리뷰
코드 열람 동의를 받은 건에만 해당 항목이 들어갑니다. 아니면 "판정하지 못함"으로 적습니다.

GET STARTED

이 형태로
받아 보시겠습니까

통합 진단 패키지150만원, 소요 7일입니다(부가세 별도). 영역별로 따로 받으셔도 됩니다. 소유 확인만 하면 시작합니다 — 서버 계정도 관리자 비밀번호도 받지 않습니다.

이 페이지의 리포트 내용은 예시 표본이며 실제 납품본이 아닙니다.