워드프레스 보안 관련 글을 읽다 보면 워드프레스 솔트(salt) 또는 보안 키(security key)라는 용어를 접한 적이 있을 것입니다. 간단히 말해, 솔트는 워드프레스가 비밀번호를 암호화할 때 사용하는 무작위 문자열입니다.
비밀번호는 웹사이트 보안에서 가장 중요한 요소 중 하나입니다. 따라서 워드프레스 솔트 키가 어떻게 작동하는지, 그리고 더 나아가 필요할 때 어떻게 변경하는지 이해해 두는 것이 매우 유용합니다.
핵심 요약(TL;DR): MalCare를 사용하면 몇 초 만에 사이트의 워드프레스 솔트와 보안 키를 변경할 수 있습니다. MalCare는 로그인 시도 제한, 내장된 무차별 대입(brute force) 공격 방어, 고급 방화벽 기능으로 해커의 침입을 차단합니다. 복잡한 설정 없이 자동으로 보안을 처리해 주기 때문에 웹사이트 구축의 다른 부분에 집중할 수 있습니다.
워드프레스 솔트란 무엇인가?
워드프레스 솔트 또는 보안 키는 무작위 문자로 이루어진 문자열로, 워드프레스가 사용자 이름과 비밀번호를 암호화할 때 사용합니다. 이 문자열은 로그인 자격 증명을 해싱(hash)하는 데 쓰입니다. 해싱은 암호화 과정을 가리키는 암호학 용어로, 자격 증명이 무작위 문자와 구분 불가능하게 되기 때문에 도난당하거나 로그인에 악용될 수 없습니다.
'워드프레스 솔트'와 '워드프레스 보안 키'라는 두 용어는 혼용되지만, 항상 동일한 8개의 문자열을 가리킵니다. 보안 키는 AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY의 4가지이며, 각 보안 키에는 대응하는 솔트가 하나씩 있습니다.
솔트는 로그인 자격 증명을 보호하는 핵심 역할을 하므로 철저히 비밀로 유지해야 합니다. WP 솔트는 데이터베이스 접속 정보와 함께 워드프레스 코어 파일인 wp-config.php에 저장되며, 그 외 다른 곳에 저장해서는 안 됩니다.
워드프레스 솔트의 용도
워드프레스 솔트는 브라우저 쿠키에 저장되는 사용자 이름과 비밀번호를 보호하는 데 사용됩니다. 워드프레스는 쿠키를 통해 사용자의 로그인 상태를 기억합니다. 예를 들어 wp-admin에 로그인한 상태에서 실수로 브라우저 탭을 닫아도, 워드프레스는 다시 로그인하라고 요구하지 않습니다. 편리한 기능이며, 많은 웹사이트가 쿠키를 활용해 사용자 환경설정과 행동을 기억합니다.
그러나 쿠키 도청이나 세션 하이재킹 사례에서 알 수 있듯이, 쿠키는 공격에 취약할 수 있습니다. 따라서 쿠키에 담긴 민감한 정보는 반드시 암호화하여 해커가 악용하지 못하도록 해야 합니다. 바로 이 지점에서 솔트가 중요한 역할을 하는 것입니다.
워드프레스 보안 키와 솔트를 변경해야 하는 이유
보안 키와 솔트는 무작위 문자열이기 때문에 강력하고 고유하다고 볼 수 있습니다. 하지만 변경이 필요한 상황도 분명히 존재합니다. 앞서 설명했듯이 이 문자열들은 비밀로 유지하는 것이 생명입니다. 유출 가능성이 조금이라도 있다면 즉시 변경해야 합니다.
대표적인 예가 워드프레스 사이트가 해킹당한 경우입니다. 멀웨어가 침투하면 해커는 wp-config.php 파일을 포함한 사이트 파일에 무단으로 접근할 수 있고, 솔트는 바로 이 파일에 저장되어 있습니다. 따라서 멀웨어 제거 후에는 다른 사후 조치와 함께 반드시 솔트 키를 변경해야 합니다. MalCare를 사용하면 같은 대시보드에서 멀웨어 정리와 보안 키 변경을 몇 분 만에 처리할 수 있습니다.
또한 비밀번호를 주기적으로 교체하듯이, 워드프레스 솔트 키도 일정 주기마다 변경하는 것이 좋은 습관으로 여겨집니다. 자격 증명을 주기적으로 바꾸면 해커가 사이트 보안을 뚫기가 훨씬 어려워집니다.
워드프레스 솔트 변경 방법 3가지
사이트의 워드프레스 솔트 키를 변경하는 방법은 크게 세 가지입니다. 보안 플러그인 사용, 전용 플러그인 사용, 그리고 수동 변경입니다. 저희는 보안 플러그인 사용을 권장합니다. 훨씬 간편할 뿐만 아니라 솔트 변경 외에도 다양한 보안 기능을 함께 제공하기 때문입니다.
1. 보안 플러그인 사용
워드프레스 솔트를 업데이트하는 가장 간단한 방법은 MalCare처럼 해당 기능을 갖춘 보안 플러그인을 사용하는 것입니다.
MalCare로 보안 키를 변경하는 절차는 다음과 같습니다:
- MalCare에 로그인합니다.
- Security and Firewall(보안 및 방화벽) 섹션으로 이동합니다.
- Security overview(보안 개요)에서 Apply Hardening(강화 적용)을 클릭합니다.
- Paranoid 섹션으로 스크롤한 뒤 Change Security Keys(보안 키 변경)를 선택합니다.
- Apply(적용)를 클릭합니다.
- 다음 화면에서 FTP 계정 정보를 입력합니다.
- 워드프레스가 설치된 폴더(일반적으로 public_html)를 선택합니다.
- Apply Fix(수정 적용)를 클릭합니다.
변경 후 로그인 중이던 모든 사용자는 로그아웃되지만, 아이디와 비밀번호는 그대로 유지됩니다.
MalCare를 추천하는 이유
MalCare는 웹사이트를 보호하기 위한 고급 워드프레스 보안 플러그인입니다. 솔트와 보안 키를 손쉽게 변경할 수 있을 뿐 아니라, 심층 웹사이트 스캐너, 멀웨어 클리너, 고급 방화벽을 갖추고 있습니다. 다양한 워드프레스 강화(hardening) 옵션을 적용할 수 있으며, 보안 키 변경도 그중 하나입니다.
솔트 키 변경에 사용할 수 있는 다른 보안 플러그인
MalCare의 대안으로 Sucuri나 iThemes Security를 사용해 워드프레스 보안 키를 변경할 수도 있습니다.
Sucuri로 보안 키를 변경하려면 다음 순서를 따르세요:
- 왼쪽 내비게이션 메뉴에서 Sucuri Security로 이동합니다.
- Settings(설정)로 들어갑니다.
- Post-Hack 탭을 선택합니다.
- '이 작업은 되돌릴 수 없음을 이해했습니다'라는 확인란에 체크합니다.
- Generate New Security Keys(새 보안 키 생성)를 클릭합니다.
Sucuri에서는 보안 키 업데이트를 자동으로 예약하는 기능도 제공합니다.
iThemes로 보안 키를 변경하려면 다음 단계를 따르세요:
- 왼쪽 내비게이션 메뉴에서 Security로 이동합니다.
- Settings를 클릭합니다.
- 설정 화면 왼쪽 패널 맨 아래의 Tools 메뉴 아이콘을 클릭합니다.
- Change WordPress Salts를 선택해 패널을 확장합니다.
- Run을 클릭합니다.
참고: Sucuri의 멀웨어 스캐너는 멀웨어를 효과적으로 탐지하지 못하고, iThemes는 평가가 좋지 않은 편이라 두 제품 모두 종합적인 보안 플러그인으로는 권장하지 않습니다. 다만 워드프레스 보안 키 변경 기능은 제공하므로 목록에 포함했습니다.
2. 전용 플러그인 사용
보안 플러그인을 설치하고 싶지 않거나, 이미 사용 중인 플러그인에 해당 기능이 없다면 Salt Shaker 플러그인을 설치할 수 있습니다.
설치 후 활성화하면 Salt Shaker가 왼쪽 내비게이션 바의 Tools(도구) 메뉴에 나타납니다. 화면 하나로 구성되어 있으며, 워드프레스 솔트를 즉시 변경하거나 일정 주기로 자동 변경하도록 설정할 수 있는 옵션이 제공됩니다. 사용법은 이것이 전부입니다.
일반적으로 단일 기능만 제공하는 플러그인은 특별히 권장하지 않습니다. 다른 플러그인으로 같은 기능을 얻을 수 있다면 더욱 그렇습니다. 그러나 Salt Shaker는 자신의 단 하나의 기능을 충실히 수행하는 플러그인입니다.
3. 워드프레스 솔트 수동 변경
워드프레스 보안 키를 직접 수동으로 변경하는 것도 물론 가능합니다. 다만 사이트 코드를 직접 건드리는 것은 일반적으로 권장하지 않습니다. 이 경우 wp-config.php 파일, 즉 워드프레스 코어 파일 중 가장 중요한 파일 중 하나를 수정하게 됩니다. 작업 자체는 비교적 간단하지만 위험 부담은 큽니다.
그래도 수동으로 변경하려면 다음 절차를 따르세요:
1. 새 값 발급: 워드프레스 공식 시크릿 키 생성기(WordPress secret key generator)에서 새 값을 받습니다. 참고로 이 키들을 개인적으로 사용할 일은 없으니 어디에도 저장하지 마세요. 또한 임의로 직접 문자열을 만드는 것도 권장하지 않습니다.
2. 사이트 백업: 워드프레스 코어 파일을 직접 수정하는 작업이므로, 사이트가 깨질 가능성에 대비해 반드시 백업부터 진행하세요.
3. wp-config.php 파일 편집: 두 가지 방법이 있습니다. FTP로 파일을 내려받아 수정한 뒤 다시 업로드하거나, SSH로 웹 서버에서 파일을 직접 편집할 수 있습니다.
4. 파일 안에서 Authentication Unique Keys and Salts 섹션을 찾습니다.
5. 해당 부분의 코드를 새 값으로 교체하고 변경 사항을 저장합니다.
솔트 키를 변경하면 로그인 중이던 모든 사용자가 로그아웃되어 다시 로그인해야 합니다. 다만 자격 증명에는 아무 변화가 없으며, 비밀번호도 그대로 유지됩니다.
중요: 새로 발급받은 키를 어디에도 저장하지 마세요. 나중에 사용할 일이 없습니다.
워드프레스 솔트 키, 얼마나 자주 변경해야 할까?
워드프레스 사이트에는 기본적으로 솔트와 보안 키가 포함되어 있으므로 별도로 설치할 필요는 없습니다. 솔트 변경이 필수가 되는 유일한 순간은 해킹 직후입니다. 사이트에 멀웨어가 있었다면 키도 유출되었다고 가정해야 합니다. 해커가 사이트에 사용된 암호화 해시 값을 알아내면 비밀번호를 훨씬 쉽게 크랙할 수 있기 때문입니다.
그 외에는 사이트를 처음 구축할 때, 또는 6개월 정도의 주기로 변경하는 것을 고려해 볼 수 있습니다. 공격자가 자격 증명을 파악하기 더 어렵게 만드는 효과가 있지만, 필수 사항은 아닙니다.
사용자 로그인을 보호하기 위한 추가 조치
몇 번이고 강조하지만, 비밀번호 보안은 웹사이트 보호의 핵심입니다. 워드프레스 솔트와 보안 키를 최신 상태로 유지하고 비밀로 관리하는 것 외에도 다음과 같은 조치를 함께 적용하세요:
- 무차별 대입 공격 방어 기능 활성화
- 강력한 비밀번호 강제 적용
- 고유한 비밀번호 사용 요구
- 데이터 유출 사건에 노출된 비밀번호 차단
- 2단계 인증(2FA) 사용
- 로그인 시도 횟수 제한
- XML-RPC 비활성화
결론
워드프레스 솔트는 해커가 로그인 자격 증명을 읽지 못하도록 보호하면서도, 쿠키 덕분에 로그인 상태가 유지되는 편의성까지 함께 지켜줍니다. WP 솔트를 주기적으로 업데이트하면 보안상 이점이 있지만, 해킹 피해가 없었다면 반드시 급하게 변경할 필요는 없습니다.
도움이 필요하시면 언제든지 문의해 주세요. 여러분의 소중한 의견을 기다립니다!
자주 묻는 질문(FAQ)
워드프레스 솔트란 무엇인가요?
워드프레스 솔트는 로그인한 사용자의 자격 증명을 보호하기 위해 워드프레스가 사용하는 긴 무작위 문자열입니다. '보안 키'라고도 불리며, 사용자 이름과 비밀번호의 암호화 해시를 생성하는 데 사용됩니다.
워드프레스에서 왜 '솔트'라고 부르나요?
솔트(salt)는 암호학 용어로, 중요한 정보를 암호화하기 전에 추가하는 무작위 데이터를 의미합니다. 워드프레스 보안 키와 솔트는 사용자 이름과 비밀번호에 정확히 이런 역할을 수행하기 때문에 '솔트'라고 불립니다.
왜 워드프레스 솔트 키를 변경해야 하나요?
사이트에 멀웨어가 감염되었다면 솔트와 보안 키를 반드시 변경해야 합니다. 해커는 솔트가 저장된 wp-config.php 파일을 포함한 워드프레스 파일에 접근했을 가능성이 높고, 이 정보를 확보했다면 사이트에서 사용 중인 어떤 비밀번호든 크랙할 수 있습니다. 따라서 해킹 이후에는 WP 보안 키와 솔트 변경이 필수입니다.
워드프레스 솔트는 어떻게 변경하나요?
워드프레스 솔트 키를 변경하는 방법은 3가지입니다:
- MalCare처럼 강화(hardening) 기능을 제공하는 보안 플러그인 사용
- 워드프레스 솔트 변경 전용 플러그인인 Salt Shaker 사용
- wp-config.php 파일에서 솔트와 보안 키를 직접 수동 변경