워드프레스로 블로그를 시작하면 대부분 콘텐츠와 디자인에 신경을 씁니다.
보안은 “나중에 생각하지” 하고 미루기 쉽습니다.
그런데 실제로 사이트가 뚫리는 일은 대단한 해킹 기술 때문이 아니라,
아주 기본적인 허점 때문에 일어납니다.
그 대표적인 허점이 바로 관리자 아이디입니다.
이 글에서는 왜 admin이라는 아이디가 위험한지,
그리고 관리자 계정을 안전하게 만드는 방법을 정리했습니다.
워드프레스는 공격 대상이 되기 쉽습니다
먼저 상황을 이해해야 합니다.
워드프레스는 전 세계에서 가장 많이 쓰이는 웹사이트 제작 도구입니다.
이용자가 많다는 것은 그만큼 공격자에게도 매력적인 표적이라는 뜻입니다.
하나의 공격 방법을 만들어 두면 수많은 사이트에 그대로 시도해 볼 수 있기 때문입니다.
그래서 워드프레스로 만든 사이트에는, 아무리 작은 개인 블로그라도 자동화된
로그인 시도가 끊임없이 들어옵니다.
방문자가 하루에 몇 명 없는 새 블로그에도 마찬가지입니다.
공격자가 내 사이트를 특별히 노려서가 아니라, 프로그램이 인터넷을 훑으며 워드프레스
사이트를 발견하는 대로 자동으로 시도하기 때문입니다.
봇은 ‘admin’부터 시도합니다
이런 공격의 대부분은 사람이 직접 하는 것이 아니라 봇(자동 프로그램) 이 합니다.
봇은 아이디와 비밀번호 조합을 기계적으로 반복해서 입력해 봅니다. 이를 무차별
대입 공격이라고 부릅니다.
여기서 중요한 점이 있습니다. 로그인에 성공하려면 아이디와 비밀번호 두 가지를
모두 맞혀야 합니다. 그런데 아이디가 admin이라면 어떻게 될까요.
봇은 아이디를 맞힐 필요가 없어집니다. 이미 알고 있으니까요. 이제 비밀번호 하나만
계속 시도하면 됩니다. 자물쇠 두 개 중 하나가 이미 열려 있는 셈입니다.
봇이 가장 먼저 시도하는 아이디가 바로 admin입니다. 그다음으로 administrator, root,
사이트 이름과 같은 단어 등이 이어집니다. 흔한 아이디를 쓰는 것만으로 공격자에게 절반을
내주는 것입니다.
반대로 아이디를 남들이 짐작할 수 없는 것으로 바꾸면, 공격 난이도가 크게 올라갑니다.
비밀번호뿐 아니라 아이디까지 맞혀야 하니 사실상 뚫기가 훨씬 어려워집니다.
내 아이디가 무엇인지 확인하기
먼저 현재 상태를 확인해 봅시다.
워드프레스 관리자에서 사용자 → 모든 사용자로 들어가면 계정 목록이 보입니다.
여기서 아이디(사용자 이름)와 권한을 확인할 수 있습니다.
호스팅 업체가 워드프레스를 자동 설치해 준 경우, 아이디가 admin이 아닌 다른 것으로
발급되었을 수도 있습니다. 이 경우라면 이미 기본적인 위험은 피한 상태입니다.
다만 아이디가 사이트 이름과 똑같거나 쉽게 짐작할 수 있는 형태라면, 역시 바꾸는 편이
안전합니다.
아이디를 바꾸는 방법
여기서 한 가지 알아 둘 점이 있습니다.
워드프레스는 한번 만든 사용자 이름(아이디)을 나중에 바꾸는 기능을 제공하지 않습니다.
그래서 새 관리자 계정을 만들고 기존 계정을 삭제하는 방식으로 처리합니다. 순서는 다음과 같습니다.
1단계: 새 관리자 계정 만들기
사용자 → 새로 추가로 들어갑니다. 다음 항목을 입력합니다.
- 사용자 이름:
admin이 아닌, 짐작하기 어려운 이름으로 정합니다. - 이메일: 기존 계정과 다른 이메일을 입력해야 합니다. 워드프레스는 같은 이메일을 두 계정에
쓸 수 없습니다. - 비밀번호: 워드프레스가 자동으로 생성해 주는 복잡한 비밀번호를 그대로 쓰는 것이 가장 안전합니다.
반드시 어딘가에 안전하게 기록해 두세요. - 역할(권한): 반드시 관리자로 지정합니다. 이걸 빠뜨리면 새 계정으로 사이트를 관리할 수 없습니다.
2단계: 새 계정으로 로그인하기
기존 계정에서 로그아웃한 뒤, 방금 만든 새 계정으로 로그인합니다.
정상적으로 로그인되고 관리자 메뉴가 모두 보이는지 확인합니다.
이 확인을 건너뛰고 다음 단계로 넘어가면 안 됩니다.
3단계: 기존 계정 삭제하기
사용자 → 모든 사용자에서 기존 admin 계정을 삭제합니다.
이때 워드프레스가 “이 사용자가 작성한 글을 어떻게 할까요?”라고 묻습니다.
여기서 모든 콘텐츠를 새 계정에 할당하는 선택지를 고릅니다.
그렇게 하면 기존에 쓴 글이 사라지지 않고 새 계정으로 옮겨집니다.
이 화면을 모르고 잘못 선택하면 글이 함께 삭제될 수 있으니, 반드시 확인하고 진행하세요.
함께 챙기면 좋은 것들
아이디를 바꾸는 것이 가장 기본이지만, 몇 가지를 더하면 훨씬 안전해집니다.
강력한 비밀번호 쓰기
아이디를 바꿔도 비밀번호가 단순하면 소용이 없습니다.
길고 복잡한 비밀번호를 쓰고, 다른 사이트에서 쓰던 것을 재사용하지 마세요.
다른 곳에서 유출된 비밀번호가 그대로 시도되는 경우가 흔합니다.
표시 이름을 아이디와 다르게 하기
워드프레스는 글 작성자 이름을 사이트에 표시합니다. 이 이름이 아이디와 같으면,
글만 봐도 관리자 아이디가 노출됩니다.
사용자 → 프로필에서 별명(Nickname)을 따로 정하고, ‘공개적으로 보여줄 이름’ 을
그 별명으로 바꿔 두세요. 이렇게 하면 겉으로 보이는 이름과 실제 로그인 아이디가 분리됩니다.
간단하지만 효과적인 조치입니다.
계정은 필요한 만큼만
혼자 운영하는 블로그라면 관리자 계정은 하나면 충분합니다. 쓰지 않는 계정이 남아 있으면
그만큼 허점이 늘어납니다. 여러 사람이 함께 운영한다면, 각자에게 필요한 최소한의 권한만
주는 것이 좋습니다.
로그인 보안 강화하기
보안 플러그인을 사용하면 로그인 시도 횟수를 제한하거나, 2단계 인증을 추가할 수 있습니다.
다만 관리형 호스팅을 쓰고 있다면 업체가 기본적인 보안을 관리해 주는 경우가 많으니, 플러그인을
추가하기 전에 어떤 보안 기능이 이미 제공되는지 확인해 보는 것이 좋습니다.
마무리
블로그 보안이라고 하면 어렵고 전문적인 영역처럼 느껴집니다. 하지만 실제로 사고가 나는 지점은
대부분 기본적인 곳입니다. 흔한 아이디, 단순한 비밀번호처럼요.
관리자 아이디를 짐작하기 어려운 것으로 바꾸고, 복잡한 비밀번호를 쓰고, 표시 이름을 분리하는 것.
이 세 가지만 해도 자동화된 공격의 대부분을 막을 수 있습니다. 시간으로 치면 10분도 걸리지 않는
일입니다.
애써 쌓은 글이 하루아침에 사라지는 일을 막는 데 그 10분이면 충분합니다. 워드프레스를 막 시작했다면, 지금 확인해 보세요.