어제까지 멀쩡하던 웹사이트가 갑자기 느려진 경험이 있으신가요? 평소에 없던 이상한 팝업이 뜨거나, 구글 애드워즈 계정이 갑자기 정지되었다면 의심해볼 필요가 있습니다. 이런 증상들은 해킹의 전형적인 신호입니다. 내 웹사이트가 해킹당했는지 확인하는 가장 확실한 방법은 웹사이트 취약점 스캐너를 활용하는 것입니다.
온라인에는 수많은 스캐너 도구가 있지만, 각각의 탐지 방식과 기술 수준은 천차만별입니다. 오래된 방식에 머물러 있는 도구도 있고, 최신 기술을 적용한 도구도 있습니다.
저희는 시중에서 가장 많이 사용되는 스캐너들을 직접 테스트하고 분석하여, 구식 방식을 사용하는 도구와 새로운 기술로 만들어진 도구를 구분했습니다. 그 과정에서 오늘날 가장 효과적인 취약점 스캐너 5가지를 선별할 수 있었습니다.
이 글에서는 각 스캐너의 특징과 장단점을 상세히 소개하여, WordPress 사이트 운영자분들이 자신에게 맞는 보안 도구를 쉽게 선택하실 수 있도록 돕겠습니다.
목차
→ 웹사이트 취약점 스캐너란 무엇인가?
→ 온라인 웹사이트 취약점 스캐너 베스트 5
→ 마무리 생각
웹사이트 취약점 스캐너란 무엇인가?
웹사이트 취약점은 크게 두 가지 원인에서 비롯됩니다. 하나는 약한 사용자 인증 정보(아이디/비밀번호)이고, 다른 하나는 플러그인이나 테마 코드에 숨어 있는 버그입니다. 이러한 WordPress 사이트의 보안 취약점은 스캐너를 통해 손쉽게 진단할 수 있습니다.
연구에 따르면 웹사이트가 해킹당하는 주된 원인 중 하나가 바로 사이트에 설치된 취약한 테마와 플러그인입니다. 개발자들은 발견된 취약점을 업데이트 형태의 보안 패치로 수정하는데, 문제는 많은 사용자가 이 업데이트를 미루거나 놓친다는 점입니다. 취약점 스캐너는 어떤 테마나 플러그인이 업데이트가 필요한지 감지하고 사용자에게 알려줍니다.
연구에 따르면, 해킹당한 웹사이트의 주요 원인은 사이트에 설치된 취약한 테마와 플러그인입니다.
또 하나의 주요 위협 요소는 악성코드(멀웨어)입니다. 해커들은 여러 목적으로 웹사이트에 악성코드를 삽입하는데, 그중 가장 큰 목적 중 하나는 언제든 사이트에 접근할 수 있는 백도어를 확보하는 것입니다.
일단 악성코드가 침투하면 반복적인 해킹 시도에 노출되기 쉽습니다. 취약점 스캐너는 이런 악성코드를 조기에 발견하는 데 결정적인 역할을 합니다. 다만 대부분의 스캐너가 알려진 악성코드는 잡아내지만, 신종·복합형 악성코드까지 탐지하는 도구는 드뭅니다. 저희가 직접 검증한 최고의 스캔 도구들을 아래에서 소개합니다.
온라인 웹사이트 취약점 스캐너 베스트 5
저희는 수십 가지 도구를 실제로 사용해보고, 그중 가장 효과적이었던 5가지를 선정했습니다.
1. MalCare Security Scanner
MalCare는 업계에서 가장 빠른 취약점 탐지 플러그인으로 꼽힙니다. 24만 개 이상의 웹사이트 데이터를 분석하며 처음부터 새롭게 개발된 이 도구는, 로컬 파일 포함(LFI), SQL 인젝션, 명령어 인젝션, XSS 공격 등 흔한 해킹 유형을 정확하게 잡아냅니다.
스캔 기능 외에도 악성코드 제거와 향후 해킹 방어를 위한 다양한 기능을 함께 제공합니다.

주요 강점
- 신종·복합형 악성코드 탐지: MalCare는 지능형 스캐닝 방식을 통해 다른 보안 플러그인이 못 잡는 새롭고 복잡한 악성코드까지 정확히 식별합니다. 오탐(false positive) 가능성도 없습니다.
- 매일 자동 스캔: 24시간마다 한 번씩 자동으로 사이트를 스캔하므로, 악성코드가 발견되는 즉시 알림을 받을 수 있습니다.
- 서버 부하 없음: 일반 보안 플러그인은 서버에서 직접 스캔을 실행해 사이트 속도를 느리게 만들지만, MalCare는 사이트 전체를 자체 서버로 복사한 후 스캔하기 때문에 성능에 전혀 영향을 주지 않습니다.
단점
- 로컬 환경(개인 컴퓨터에 구축한 사이트)에서는 작동하지 않습니다.
가격
무료입니다.
2. Sucuri SiteCheck
Sucuri는 이 목록에서 가장 널리 알려진 웹사이트 보안 스캐너입니다. WordPress뿐 아니라 Joomla, Magento 사이트도 스캔할 수 있습니다.

주요 강점
- '안전하지 않음' 링크 감지: HTTPS로 전환했음에도 일부 URL이 HTTP로 남아 있는 경우가 있습니다. 크롬은 이런 링크를 '안전하지 않음'으로 표시하는데, Sucuri SiteCheck가 해당 링크를 찾아줍니다.
- 블랙리스트 등재 여부 확인: 악성코드 감지는 물론, 감염 때문에 검색엔진에 차단(블랙리스트)되었는지도 알려줍니다.
- 대기 중인 업데이트 점검: 플러그인·테마·WordPress 코어에 취약점이 발견되면 업데이트가 배포됩니다. 스캐너가 사이트를 점검하고 업데이트가 밀려 있는 경우 경고합니다.
단점
- 패턴·시그니처 매칭 방식에 의존하기 때문에 신종·복합형 악성코드는 탐지하지 못합니다. 감염된 사이트를 깨끗하다고 잘못 판정할 수도 있습니다.
- 원격 스캐너 방식이라 사이트 깊숙이 숨어 있는 악성코드는 놓치기 쉽습니다. 백도어나 피싱 같은 위협을 발견하지 못할 수 있습니다.
가격
무료입니다.
3. Quttera
Quttera는 거의 10년간 웹사이트 취약점을 탐지해온 검증된 스캐너입니다. WordPress 외에 Joomla, Drupal, Magento 사이트도 지원하며, XSS(교차 사이트 스크립팅), SQL 인젝션 등의 공격 탐지에 강점이 있습니다.

주요 강점
- 악성코드 평가 리포트 제공: 스캔 후 악성코드가 발견되면, 사이트에서 발견된 위협 내역을 담은 상세 리포트를 생성합니다.
- 구글·얀덱스 블랙리스트 확인: 두 대표 검색엔진에 사이트가 차단되었는지 점검하고 알려줍니다.
- 4단계 위험도 분류: 스캔 결과를 '깨끗함(Clean)', '잠재적 의심(Potentially Suspicious)', '의심(Suspicious)', '악성(Malicious)'의 네 단계로 분류해 줍니다.
단점
- 20MB를 초과하는 대형 웹사이트는 스캔하지 못합니다.
- 무료 버전 동시 사용자가 많으면 스캔 완료까지 오랜 시간이 걸릴 수 있습니다.
가격
무료입니다.
4. Unmask Parasites
Unmask Parasites는 웹사이트 디자인이 무척 심플하지만, 겉모습으로 판단하면 안 됩니다. WordPress 사이트의 웹 보안 위협을 찾아내는 강력한 온라인 스캐너입니다.

주요 강점
- 감염된 스크립트 표시: 해킹당한 사이트에는 파일과 폴더에 악성코드가 삽입되기 마련인데, 이 도구는 사이트에 존재하는 정확한 악성 코드·스크립트를 보여줍니다.
- 감염된 페이지 목록 공개: 파마 해킹(pharma hack)처럼 다수의 페이지에 악성코드를 심는 공격 유형에서, 스캔 후 감염된 페이지 목록을 정리해 알려줍니다.
- 스팸성 외부 링크 탐지: 게시한 글에는 외부 링크가 포함되기 죽고, 그 연결된 사이트가 불법 사이트일 경우 모르는 사이에 피해가 확산될 수 있습니다. 악성 외부 사이트로 연결되는 링크가 있으면 경고해 줍니다.
단점
- 이미 알려진 악성 코드 패턴을 기반으로 검사하기 때문에, eval이나 base64_decode처럼 정상 코드에도 흔히 쓰이는 키워드를 악성으로 오판할 수 있습니다.
- 의심스러운 코드만 보여줄 뿐, 어떤 파일이 악성인지 판별하고 삭제하는 작업은 사용자가 직접 해야 합니다.
가격
무료입니다.
5. UpGuard Web Scan
UpGuard는 데이터 유출 관련 정보를 공개해온 것으로 유명한 사이버 보안 서비스 기업입니다. Forbes, TechCrunch 등 유력 매체에서도 그들의 연구 결과가 소개된 바 있습니다.

주요 강점
- 30개 이상의 보안 점검 항목: 피싱 페이지 존재 여부, 취약한 소프트웨어 등 30여 가지 항목으로 취약점 검사를 진행합니다.
- 보안 건강도 점수화: 점검 결과를 바탕으로 사이트의 전반적인 보안 상태를 점수로 평가합니다. 500점 미만이라면 취약하여 해킹당하기 쉬운 상태입니다.
- 노출 가능한 공격 유형 예측: 사이트의 보안 허점을 진단하고, 그 허점 유형에 따라 어떤 해킹 공격에 노출될 수 있는지 알려줍니다.
단점
- 감염된 WordPress 사이트의 신종·복합형 악성코드는 찾아내지 못합니다.
- 스캔 결과가 나오기까지 시간이 오래 걸립니다.
- 테스트 과정에서 세 번 시도 끝에야 결과를 확인할 수 있었습니다.
가격
무료입니다.
지금까지 웹사이트 취약점을 탐지하는 데 도움이 되는 최고의 온라인 스캐너를 살펴봤습니다.
다만 악성코드를 발견했다면 제거 작업이 반드시 필요하며, SSL 인증서 설치, 로그인 페이지 보호 같은 추가 보안 조치도 함께 마련해야 합니다. WordPress 보안에 대해 더 깊이 알고 싶다면 보안 가이드를 참고해 보안 의식을 높이고 취약점 관리 역량을 키워보세요.
마무리 생각
온라인 웹사이트 스캐너는 악성코드와 취약점을 탐지하는 데 나름 유용하지만, 명확한 한계가 있습니다.
원격에서 작동하기 때문에 사이트를 깊이 있게 스캔할 수 없어, 숨겨진 악성코드를 놓치는 경우가 많습니다. 또한 자동 스캔 기능이 없어 사용자가 직접 스캔을 시작해야 하는데, 보안은 정기적·자동화된 점검이 이상적입니다.
MalCare Website Security Plugin은 이런 단점이 없습니다. 하루에 한 번 자동으로 보안 스캔을 실행하고, 사이트의 모든 파일과 폴더를 검사해 숨겨진 악성코드까지 찾아냅니다. 더 나아가 사이트 강화(Site Hardening) 기능으로 일반적인 취약점으로부터 사이트를 보호하고, 방화벽으로 악성 IP의 접근까지 차단합니다.
지금 바로 MalCare 보안 플러그인을 사용해 보세요!