Computer >> 컴퓨터 >  >> 프로그래밍 >> HTML

워드프레스 로그인 URL 변경 방법: 장단점과 단계별 설정 가이드

워드프레스 로그인 URL 변경: 현재 인터넷에는 약 6천만 개의 워드프레스 웹사이트가 운영되고 있습니다. 워드프레스가 가장 널리 사용되는 CMS(콘텐츠 관리 시스템)로 자리 잡은 데에는 다름 없는 이유입니다. 그러나 인기가 높다는 것은 좋은 주목과 나쁜 주목을 동시에 받는다는 뜻이기도 합니다. 실제로 워드프레스 웹사이트는 매일 분당 약 9만 건의 해킹 시도를 받고 있으며, 사이트의 규모가 크든 작든 해킹 시도는 언제든 발생할 수 있습니다.

해커들은 다양한 기법으로 워드프레스 사이트를 공격하는데, 그중 하나가 바로 무차별 대입 공격(Brute Force Attack)입니다. 이 공격 방식에서 해커는 wp-login.php 파일에 HTTP 요청을 반복적으로 전송하여 접근 권한을 얻거나 서버를 다운시키려 합니다. 수많은 반복 요청으로 호스팅 서버의 메모리에 과부하를 걸게 되죠. 설령 해커가 사이트 접근에 실패하더라도 서버는 한계에 몰려 심각한 경우 다운될 수 있습니다.

워드프레스 로그인 URL 변경 방법: 장단점과 단계별 설정 가이드
일반적인 워드프레스 로그인 페이지

무차별 대입 공격에 성공하면 해커는 워드프레스 대시보드 관리자 영역에 접근하게 됩니다. 관리자 영역은 워드프레스 사이트의 행정 중심지로, 여기에 대한 전체 접근 권한을 가진 사람은 곧 사이트 전체를 통제할 수 있습니다. 따라서 외부 해킹 시도로부터 관리자 영역을 보호하는 것이 매우 중요합니다.

고유한 사용자 이름 사용, 강력한 비밀번호 설정, 2FA(이중 인증) 적용 등 관리자 로그인 페이지를 보호하는 방법은 다양합니다. 그중에서도 로그인 페이지 공격을 예방하는 가장 추천되는 솔루션 중 하나가 바로 기본 워드프레스 로그인 URL을 새로운 커스텀 관리자 URL로 변경하는 것입니다. 과연 어떤 효과가 있을까요? 지금부터 자세히 알아보겠습니다.

워드프레스 로그인 URL 변경: 장점

1. 무차별 대입 공격으로부터의 보호

무차별 대입 공격은 워드프레스 사이트에 가해지는 가장 흔한 해킹 유형 중 하나입니다. 로그인 정보 조합을 계속 추측하여 올바른 조합을 찾아내는 방식이죠. 성공적인 무차별 대입 공격을 위해서 해커는 세 가지 정보를 알아내야 합니다. 바로 사용자 이름, 비밀번호, 그리고 로그인 페이지 URL입니다.

사용자 이름과 비밀번호

강력한 비밀번호와 고유한 사용자 이름을 사용하는 것이 왜 좋은 습관인지는 쉽게 납득할 수 있습니다. 사용자 이름이 쉽게 추측된다면 해커는 비밀번호만 크랙하면 되지만, 고유한 사용자 이름은 해커의 작업을 훨씬 어렵게 만듭니다. 마찬가지로 강력한 비밀번호 역시 무차별 대입 공격에 대한 방어막이 됩니다. 강력한 비밀번호의 특징은 다음과 같습니다. 길이가 충분히 길어야 하며, 대문자·소문자·특수문자를 조합해야 합니다. 많은 보안 전문가들이 15자 이상의 패스프레이즈(passphrase) 사용을 권장하지만, 아쉽게도 로그인 페이지에서는 패스프레이즈 사용이 허용되지 않는 경우가 대부분입니다.

새 비밀번호를 생성할 때 피해야 할 것은 흔한 단어나 공개적으로 알려진 개인 정보의 사용입니다. 흔한 단어들은 무차별 대입 공격 시 가장 먼저 시도되는 추측 대상입니다. 또한 특정 타깃이 되면 해커는 웹사이트에 노출된 정보를 바탕으로 사용자 이름과 비밀번호를 찾아내기 위해 온갖 수단을 동원합니다.

로그인 페이지 URL

워드프레스 파일 구조는 누구나 아는 공개된 정보입니다. 즉, 외부 사용자도 사이트 내부 작동 방식에 대해 어느 정도 알 수 있습니다. 모든 워드프레스 사이트는 "www.example.com/login.php"와 같은 기본 로그인 페이지를 갖고 있습니다. 해커 입장에서는 로그인 페이지 위치를 이미 알고 있으므로 자동화 공격을 손쉽게 시작할 수 있다는 뜻입니다. 따라서 워드프레스 로그인 URL을 변경하면 로그인 페이지를 찾기가 훨씬 어려워집니다. 대부분의 무차별 대입 공격은 프로그래밍된 자동화 봇에 의해 수행되며, 로그인 페이지를 찾지 못하면 다른 타깃으로 이동합니다.

2. 워드프레스 취약점 은폐

워드프레스는 6천만 개 이상의 웹사이트를 구동하는 가장 인기 있는 웹사이트 제작 플랫폼입니다. 하지만 그 인기 때문에(그리고 역설적으로 인기 덕분에) 워드프레스는 결코 완전히 안전하지 않습니다. 해커들은 다른 어떤 CMS보다 워드프레스를 더 많이 공격합니다.

워드프레스의 높은 인기와 오픈소스 특성상 취약점 소식은 순식간에 퍼져나갑니다. 그리고 이 취약점을 악용한 악성 해커들이 수십만 개의 워드프레스 사이트를 공격하기 시작하죠. 로그인 페이지는 해커에게 "이 사이트가 워드프레스로 만들어졌다"고 알려주는 신분증과 같습니다. 기본 관리자 URL을 변경하면 알려진 워드프레스 코어 문제들로부터 스스로 거리를 두는 효과를 얻을 수 있습니다.

3. 로그인 페이지 리브랜딩

멤버십 사이트를 운영한다면 동감하실 겁니다. 회원들이 소중한 돈을 내고 접근하는 사이트의 로그인 페이지가 밋밋하다면 아쉬울 수밖에 없습니다. 비즈니스와 고객 만족도 측면에서 로그인 페이지를 리브랜딩하는 것은 좋은 선택입니다. 기본 로그인 화면을 더 미적으로 매력적으로 바꿀 수 있습니다.

거의 모든 워드프레스 플러그인이 기본 로그인 URL 변경을 권장하는 이유가 바로 이것입니다. 확실히 좋은 보안 조치입니다.

하지만 로그인 URL을 변경한 후에도 사이트가 반드시 안전한 것은 아닙니다. 이 보안 조치와 관련된 단점들을 살펴보겠습니다.

워드프레스 로그인 URL 변경: 단점

1. 사이트 서버 부하 감소 효과 없음

워드프레스 로그인 페이지가 공격받으면 해당 페이지는 계속해서 반복 로딩되며, 이는 서버 리소스를 소모시킵니다. 로그인 URL을 변경하면(즉, wplogin.php의 이름을 바꾸면) 기본 로그인 페이지를 찾지 못하고 웹사이트는 404 오류를 반환합니다. 일반적으로 이것은 서버 리소스를 소모하지 않는 가벼운 응답으로 여겨집니다. 그러나 실제로는 페이지를 찾지 못했더라도 워드프레스는 여전히 대부분의 코드를 실행합니다.

이것이 바로 워드프레스의 작동 방식입니다. 결국 리소스는 계속 소모됩니다. 따라서 일부 사람들의 생각과 달리, 로그인 페이지 URL을 커스터마이징한다고 해서 사이트 서버의 부하가 줄어들지는 않습니다.

워드프레스 로그인 URL 변경 방법: 장단점과 단계별 설정 가이드
기본 로그인 페이지에 접근하면 404 오류가 발생합니다

2. 새 URL도 생각보다 쉽게 발견됨

로그인 URL을 변경하면 해커가 로그인 페이지에 접근하지 못한다는 것이 기본 아이디어입니다. WPS Hide Login 같은 여러 워드프레스 플러그인이 이를 도와줍니다. 이 플러그인은 자동 생성된 로그인 페이지 URL을 제공하죠. 문제는 같은 도구를 사용하는 모든 사이트가 같은 URL 형식을 쓸 가능성이 높다는 점입니다. 해커가 이 도구가 제안하는 URL 형식을 이미 알고 있을 수도 있습니다. 즉, 로그인 페이지를 숨긴 후에도 해커는 이를 찾아낼 수 있습니다. 따라서 로그인 URL을 변경했다고 해서 워드프레스 사이트가 반드시 보호되는 것은 아닙니다.

워드프레스 로그인 URL 변경 방법: 장단점과 단계별 설정 가이드
로그인 페이지 URL로 자동 제안되는 "wplogin"

3. 기타 잠재적 문제

기본 로그인 URL을 커스텀 URL로 옮길 때 또 다른 문제는 사용자에게 제대로 알리지 않는 경우 발생합니다. 사전 안내 없이 로그인 URL이 갑자기 변경되면 매우 불편함을 초래할 수 있습니다. 여러 사용자가 로그인하지 못해 잠기면서 혼란이 생기고, 며칠치 업무가 날아갈 수도 있습니다. 새로운 워드프레스 로그인 페이지 URL에 대한 정보를 공유할 책임은 운영자에게 있습니다. 로그인 URL 변경을 결정했다면 새로운 커스텀 로그인 URL을 사용자에게 이메일로 알려야 합니다. 반면 같은 시나리오의 다른 면에서, 해커가 이미 사이트에 신뢰할 만한 워드프레스 사용자 계정을 가지고 있다면 이메일 알림은 오히려 재앙이 될 수 있습니다. 이런 경우 로그인 URL 변경은 무의미해집니다.

이 글이 워드프레스 로그인 URL 변경 여부를 결정하는 데 도움이 되기를 바랍니다. 커스텀 워드프레스 로그인 URL은 분명히 보안에 도움이 됩니다.

로그인 페이지 URL 변경을 결정하셨다면, 아래 가이드를 참고하세요.

워드프레스 로그인 페이지 URL 변경 방법

여기서는 WPS Hide Login 플러그인을 사용해 로그인 페이지 URL을 변경합니다. 이 글을 작성하는 시점 기준으로 이 플러그인은 3만 개 이상의 활성 설치와 700개 이상의 5점 리뷰를 보유하고 있습니다.

1단계: 워드프레스 사이트에 WPS Hide Login 플러그인을 설치하고 활성화합니다.

2단계: 플러그인 활성화 후 워드프레스 대시보드로 이동합니다. 아래로 스크롤한 뒤, 설정(Settings) 메뉴에서 WPS Hide Login을 선택합니다.

워드프레스 로그인 URL 변경 방법: 장단점과 단계별 설정 가이드

3단계: 'Login URL' 입력란에 새 로그인 URL을 입력한 뒤 '변경 사항 저장(Save Changes)'을 클릭합니다.

워드프레스 로그인 URL 변경 방법: 장단점과 단계별 설정 가이드

이것으로 끝입니다. 이제 워드프레스 로그인 URL이 변경되었습니다.

결론

워드프레스 로그인 페이지 URL 변경은 워드프레스 보안 로그인을 실현하고 사이트를 보호하는 여러 방법 중 하나입니다.

그 외에도 SSL 인증서 사용, 이중 인증 및 HTTP 인증 구현, 데이터베이스 접두사 변경, 워드프레스 테마와 플러그인 편집 비활성화, 사용자의 테마·플러그인 설치 및 업데이트 차단, FTP 사용 강제, 보안 키 변경, 'wp-config.php' 파일 숨기기, IP 주소 차단, XML-RPC 비활성화, PHP 실행 및 디렉터리 검색 비활성화, 올바른 파일 권한 설정, 방화벽 사용 등 다양한 보안 조치를 취할 수 있습니다. 다만 이러한 방법들을 적용하기 전에 반드시 사이트를 백업해야 합니다. 문제가 생기더라도 백업본을 복원해 사이트를 빠르게 되살릴 수 있기 때문입니다. 더 많은 워드프레스 가이드는 저희 블로그에서 확인해 주세요.