하루 24시간, 매 순간마다 워드프레스 사이트에는 무려 9만 건이 넘는 해킹 시도가 발생하고 있다는 사실을 알고 계셨나요? 오늘날 인터넷에서 벌어지는 해킹 시도 중 상당 부분을 차지하는 것이 바로 무차별 대입 공격(brute force attack)입니다. 그렇기에 수많은 워드프레스 보안 플러그인이 로그인 보호 기능에 집중하는 것도 결코 놀라운 일이 아닙니다. 로그인 시도 횟수 제한, 유휴 사용자 자동 잠금, 로그인 페이지 주소 변경, 특정 시간대 대시보드 접근 제한까지, 그 기능은 매우 다양합니다. 그중에서도 이번 글에서 주목할 기능은 바로 로그인 실패 시 발송되는 워드프레스 이메일 알림입니다.
사이트가 무차별 대입 공격의 표적이 되면 메일함은 매일 수백 통의 알림 이메일로 가득 차게 됩니다. 이 모든 이메일을 하나하나 확인하고 관리하는 것은 사실상 불가능합니다. 특히 등록된 회원이 많은 사이트라면 실패한 로그인 시도 중 일부는 정상 사용자에 의한 것일 가능성이 높습니다. 로그인 실패 한 건 한 건마다 알림 이메일이 발송된다면, 감당해야 할 '오탐(false positive)'의 양을 상상해 보세요!
워드프레스 이메일 알림은 어떤 역할을 하는가?
물론 많은 보안 플러그인은 이메일 알림을 보내기 전에 일정 횟수만큼 로그인 시도를 허용합니다. 하지만 잠시 생각해 볼 필요가 있습니다. 보안 플러그인의 핵심 목적은 해킹 시도를 차단하고(예: 로그인 시도 제한) 사이트 보안을 강화하는 것입니다. 몇 번의 실패 끝에 악성 사용자가 이미 차단되었다면, 그 임무는 이미 완수된 것입니다. 그렇다면 이메일 알림은 대체 어떤 역할을 하는 걸까요?
사이트가 무차별 대입 공격을 받으면서 실패 로그인 알림이 쏟아지는 상황이라 하더라도, 그 정보로 취할 수 있는 조치는 사실상 거의 없습니다. 즉, 워드프레스 이메일 알림의 실질적인 가치는 크지 않다는 뜻입니다. 알림은 사이트 소유자를 불안하게 흔들어 패닉 상태로 몰아넣을 뿐입니다.
이메일을 성실하게 추적하면 반복적으로 공격을 시도하는 IP를 찾아내어 차단할 수 있습니다. .htaccess 파일을 수정하면 해당 IP 주소의 사이트 접근을 막을 수 있죠. 하지만 IP 차단에는 그만한 위험과 단점이 따릅니다. 지금부터 하나씩 살펴보겠습니다.
1. 웹사이트 다운 위험
악성 트래픽의 로그인 시도를 차단하려면 .htaccess 파일을 수정해야 합니다. .htaccess 파일은 웹사이트의 가장 핵심적인 설정 파일 중 하나로, 단 한 번의 실수도 치명적인 결과로 이어질 수 있습니다. 워드프레스 파일 관리자 사용에 익숙하지 않다면 .htaccess 편집 자체가 큰 부담이 됩니다. 물론 온라인 튜토리얼을 참고하면 어느 정도 리스크를 줄일 수 있지만, 그럼에도 큰 실수를 저지를 가능성은 남아 있습니다. 사이트가 오작동하거나 아예 다운될 수 있으며, 한번 문제가 생기면 복구가 쉽지 않습니다.
2. 검색 엔진 크롤러 차단
설정을 잘못하면 구글봇 같은 검색 엔진 크롤러마저 사이트 크롤링에서 차단될 수 있습니다. 그렇게 되면 사이트는 색인(indexing)조차 되지 않아 검색 결과에 노출되지 못합니다. 검색 엔진 크롤러 차단은 곧바로 SEO 재앙으로 이어질 수 있습니다. 검색 순위가 하락하면 트래픽과 수익에 직접적인 타격을 입게 됩니다.
3. 정상 방문자 차단
정상적인 사이트 이용자를 실수로 차단할 위험은 언제나 존재합니다. IP 주소 입력 오류 하나로도 충분히 발생할 수 있는 문제입니다. 실제로 정상 사용자를 실수로 차단했다고 고백하는 사이트 운영자들의 게시글을 포럼에서 심심찮게 찾아볼 수 있으며, 어떤 경우에는 관리자 본인이 스스로를 차단해 버린 사례도 있었습니다. 때로는 작은 국가가 소수의 IP 대역만 사용하기도 합니다. 해당 대역을 차단하면 의도치 않게 상당수 방문자를 동시에 내쫓는 셈이 되며, 이는 비즈니스에 결코 좋지 않습니다.
4. 잠재적 독자층 상실
무차별 대입 공격을 막는 효과적인 방법 중 하나는 공격 발신 국가를 파악하는 것입니다. 특정 국가에서 비정상적으로 많은 로그인 실패가 감지되면 해당 국가 전체를 차단할 수 있습니다. 그러면 그 나라에서는 누구도 사이트에 접속할 수 없게 되죠.
온라인 활동의 근본적인 목적은 전 세계 어디서든 많은 사람에게 다가가는 것입니다. 따라서 방문자의 지리적 위치와 무관하게, 워드프레스 사이트의 콘텐츠는 수많은 사람들에게 가치 있는 것입니다. 국가 하나를 통째로 차단하면, 여러분의 작업물에 관심을 가졌을 잠재 독자 전체를 손에 넣지도 못한 채 내던지는 결과가 됩니다.
5. 그래도 여전히 접근 가능
해커들은 다양한 네트워크 IP 주소를 확보하고 있습니다. 한 곳의 IP는 들키면 블랙리스트에 올라가기 때문에 한곳에 머물지 않습니다. 또한 해커들은 단 하나의 사이트만 노리는 경우가 드물며, 미리 구축해 둔 여러 IP 주소를 이용해 수십 개 사이트를 동시에 공격합니다. 어느 한 IP의 악의적인 행위가 적발되면 즉시 다른 IP로 갈아타는 것이죠. 끝나지 않는 고양이와 쥐 놀음인 셈입니다. 결국 IP 차단은 때때로 일시적인 안도감에 지나지 않을 수 있습니다. 이런 위험 부담 때문에 많은 사용자가 IP 차단 자체를 피하는 경향도 있습니다.
이제 다시 처음의 질문으로 돌아가 봅시다. 워드프레스 알림은 대체 어떤 목적을 위해 존재하는 걸까요? 끊임없이 쏟아지는 이메일 알림은 귀찮음을 넘어 커다란 재앙으로 이어질 수도 있습니다.
결론
'늑대가 왔다'고 외친 소년을 기억하시길 바랍니다. 매일 수백 통의 워드프레스 알림 이메일이 메일함에 쌓이기 시작하면, 어느새 아무것도 확인하지 않게 됩니다. 이것이 위험한 이유는, 정작 즉각적인 대응이 필요한 상황마저 그냥 지나쳐 버릴 수 있기 때문입니다. 워드프레스에 대한 공격이 해마다 늘어나고 있는 현실을 고려하면, 로그인 보호를 위한 알림 이메일을 일일이 분류하는 데 시간을 쓰기보다, 신뢰할 수 있는 보안 서비스를 갖추는 데 힘을 쏟는 것이 훨씬 중요합니다.