워드프레스 사이트가 해킹당하는 가장 흔한 원인 중 하나가 바로 비밀번호입니다.
어떤 사이트도 100% 해킹으로부터 안전할 수는 없지만, 워드프레스 비밀번호 보안을 얼마나 잘 관리하느냐에 따라 웹사이트의 안전 수준이 크게 달라집니다.
비밀번호와 관련해 사람들이 가장 많이 저지르는 두 가지 실수는 기억하기 쉬운 것에 의존하는 것과, 여러 사이트와 계정에서 동일한 비밀번호를 재사용하는 것입니다. 놀라운 사실 하나를 소개하자면, 2020년에 가장 많이 사용된 비밀번호는 'password' 또는 그 변형된 형태였습니다.
이렇게 뻔한 비밀번호를 쓰고 있지 않더라도 생일, 반려동물 이름, 고향 이름, 심지어 가족의 이름까지 사용하는 것은 매우 위험합니다. 물론 기억하기는 편하지만, 이런 정보는 소셜 미디어 등 다양한 서비스의 프로필에 쉽게 노출되어 있기 때문에 해커 입장에서는 웹사이트 침입이 지나치게 쉬워집니다.
비밀번호는 말 그대로 웹사이트로 통하는 열쇠입니다. 그리고 좋은 보안은 강력한 비밀번호 하나로 끝나지 않습니다. 웹사이트를 제대로 지키고 싶다면 확실한 조치들을 함께 취해야 합니다.
핵심 요약: 워드프레스 비밀번호 보안은 웹사이트를 지키는 데 필수적이며, 허점을 노리는 공격자와 봇을 막아줍니다. MalCare를 활용해 비밀번호 보안을 강화하고, 다른 경로로 워드프레스 사이트에 침입하려는 공격자까지 차단하세요.
워드프레스 비밀번호 보안 기본 원칙
강력한 워드프레스 비밀번호를 설정하는 것이 중요한 것은 분명하지만, 사이트를 위험하게 만드는 몇 가지 습관들이 여전히 남아 있습니다. 여러 계정에 하나의 비밀번호를 쓰거나 비밀번호를 바꾸지 않는 것이 편리하기 때문에 간과되기 쉽습니다. 하지만 워드프레스 사이트가 소중하다면, 이제 그만둬야 할 습관들이 있습니다.
아래 목록을 통해 한 번에 워드프레스 비밀번호 보안 수준을 끌어올릴 수 있습니다.
1. 로그인 보안 플러그인 활용하기
해커들은 무차별 대입 공격(brute force attack)이라 불리는 공격 기법을 사용합니다. 이는 봇을 이용해 수천 가지 비밀번호 조합을 시도하며 사이트 접근 권한을 탈취하는 방식입니다. 무차별 대입 공격에 대응하는 최선의 방어책은 강력한 방화벽입니다. 강력한 방화벽을 갖춘 플러그인이 제공하는 보안은 그 어떤 것으로도 대체할 수 없습니다.
저희는 여러 가지 이유로 MalCare를 추천합니다. 첫째, MalCare는 무차별 대입 공격을 몇 분 안에 감지할 수 있는 지능형 방화벽을 갖추고 있습니다. 특정 IP 주소가 30분 내에 10회의 잘못된 로그인 요청을 보내면, MalCare는 추가 요청 시 reCaptcha 인증을 요구합니다. 또한 짧은 시간 동안 100회 이상의 유효하지 않은 로그인 시도가 발생하면, IP 주소와 무관하게 모든 로그인 요청에 reCaptcha를 적용해 사이트를 보호합니다. 더불어 MalCare는 의심스러운 IP를 차단하고, 개별적으로 또는 지역별로 IP를 직접 차단하는 기능도 제공합니다.
무차별 대입 공격으로부터 사이트를 보호하는 것 외에도, MalCare는 의심스러운 활동과 취약점을 신속하게 알려주어 공격에 발이 묶이지 않도록 도와줍니다.
MALCare는 자동 스캔 예약, 원클릭 클린업, 필요할 때마다 이용할 수 있는 탁월한 지원 채널도 제공합니다. 이러한 강력한 조치들은 멀웨어의 최대 원인인 취약점으로부터 웹사이트를 보호합니다.
2. 워드프레스 비밀번호 규칙 준수하기
너무 당연한 이야기처럼 들리지만, 강력한 비밀번호를 사용하세요! 그런데 과연 '강력한 비밀번호'의 기준은 무엇일까요?
웹 호스팅 업체든 wp-admin이든 어디서든 계정을 생성하면 비밀번호 요구사항에 대한 권장 안내를 받게 됩니다. 일정한 길이, 문자 조합 등이 포함될 수 있습니다. 아래의 일반적인 워드프레스 비밀번호 규칙을 꼼꼼히 따르세요.
- 비밀번호에는 대문자와 소문자, 숫자, 특수문자(@, #, * 등)를 조합해서 사용하세요.
- 비밀번호 길이는 6자를 넘겨야 합니다(최소 10자, 이상적으로는 50자).
- 생일이나 반려동물 이름 같은 개인 정보가 비밀번호에 포함되지 않도록 하세요.
- 단일 단어는 피하고, 문구(phrases) 형태를 선택하세요.

이러한 요구사항은 단순한 제안이 아니라, 어떤 공격자도 쉽게 뚫을 수 없는 비밀번호를 만들기 위한 장치입니다.
3. 비밀번호 관리자 사용하기
이제 사람들이 왜 약한 비밀번호를 쓰는지 알겠습니다. 해킹당하고 싶어서가 아니라, 기억하기 쉬우니까요. 예를 들어 mypetname1234는 $%484hdfilpsofga보다 훨씬 외우기 쉽습니다. 하지만 봇 공격을 버텨낼 가능성이 있는 비밀번호가 어느 쪽인지는 짐작할 수 있을 겁니다.
다행히 비밀번호 관리자 덕분에 이런 알아볼 수 없는 비밀번호를 전부 외울 필요는 없습니다. 무료 및 유료 비밀번호 관리자가 여럿 있지만, 데이터의 보안과 백업을 보장하는 신뢰할 수 있는 비밀번호 관리자를 사용할 것을 권장합니다.
혹시 해커가 비밀번호 관리자에 손대면 모든 비밀번호가 유출될까 봐 사용을 망설인다면, 작동 방식을 설명해 드리겠습니다. 비밀번호 관리자는 비밀번호를 암호화하기 때문에, 설령 해킹당하는 최악의 상황이 벌어져도 비밀번호 자체는 해독할 수 없습니다. 게다가 대부분의 비밀번호 관리자는 제로 지식(zero-knowledge) 아키텍처를 사용하기 때문에, 서비스 제공업체조차 비밀번호를 알 수 없습니다.
셜록 홈즈의 기억 궁전(마인드 팰리스)을 제외한다면, 비밀번호 관리자는 여러분의 머리보다 훨씬 안전합니다.
4. 비밀번호 자주 변경하기
무차별 대입 공격에는 시간이 걸리며, 비밀번호가 복잡할수록 성공까지 더 오랜 시간이 필요합니다. 워드프레스 비밀번호 규칙을 모두 지켰다면 해커가 비밀번호를 크랙하는 데 며칠, 경우에 따라서는 몇 달이 걸릴 수 있습니다. 하지만 유감스럽게도 해커들은 피싱 같은 다른 방법을 통해 접근 권한을 얻곤 하는데, 비밀번호가 탈취되면 사이트가 위험에 빠집니다.
이 문제에 대한 가장 간단한 대응책은 비밀번호를 정기적으로 변경하고, 예전에 쓰던 비밀번호를 재사용하지 않는 것입니다. 새 비밀번호를 기억하는 것이 번거로울 수 있지만, 그만한 보안 효과가 있습니다.
비밀번호를 정기적으로 변경하면 또 다른 장점이 있습니다. 모르는 사이에 해킹당했더라도, 비밀번호를 변경하면 모든 기기에서 로그아웃되어 무단 접근 중인 사람을 즉시 내쫓을 수 있습니다.
5. 사전에 나오는 단어 피하기
모든 비밀번호 지침을 따르더라도 기억을 돕기 위해 단어나 이름을 넣는 경우가 흔합니다. 하지만 안타깝게도 비밀번호에 사전에서 찾을 수 있는 단어가 포함되어 있다면, 그다지 안전하지 않습니다.
해커들은 사전 공격(dictionary attack)을 자주 사용합니다. 봇에게 사전의 모든 단어를 워드프레스 사이트에 입력하도록 프로그래밍하여, 접근에 성공할 때까지 시도하는 방식입니다. 이를 피하는 최선의 방법은 사전 속 단어를 아예 사용하지 않는 것입니다. 좋아하는 가수의 이름보다는 무작위로 섞인 낯선 문자열이 오히려 안전합니다. 숫자와 특수문자를 섞은 문구 형태의 비밀번호도 괜찮지만, 단일 단어만큼은 어떤 경우에도 피하세요.
6. 고유한 비밀번호 사용하기
가치 있는 웹사이트를 운영하고 있다면, 여러 계정이나 사이트에서 비밀번호를 재사용하지 않는 것이 매우 중요합니다. 여러 사이트에 동일한 비밀번호를 쓰는 것은 극히 흔한 보안 결함이며, 반드시 피해야 합니다. 해킹 이후 비밀번호가 데이터 유출에 노출되고, 해커가 이런 비밀번호 데이터베이스를 손에 넣는 경우가 종종 있습니다. 비밀번호를 재사용하면, 아무리 강력한 비밀번호라도 다른 사이트에서 탈취되어 워드프레스 관리자 계정 로그인에 쓰이는 순간 무용지물이 됩니다.
참고 읽기: 워드프레스 사용자명 변경 방법
7. 비밀번호 공유하지 않기
누구에게도 비밀번호를 공유하지 마세요. 굳이 말할 필요도 없는 조언처럼 느껴질 수 있지만, 너무나 많은 사람들이 동료나 지인에게 아무렇지 않게 계정 정보를 넘깁니다. 함께 쓰는 상대가 악용하지 않더라도(악용 사례가 없는 것은 아니지만), 비밀번호를 공유하는 행위 자체가 보안상 위험합니다. 커뮤니케이션 과정에서 정보가 가로채이면, 해커가 그 데이터를 이용해 계정에 접근할 수 있습니다.
워드프레스에서 모든 사용자에게 강력한 비밀번호 강제 적용하기
탄탄한 보안 습관을 갖추려면 사이트의 모든 사용자 역시 강력한 비밀번호를 사용하도록 만들어야 합니다. 해커가 반드시 관리자 계정에 접속해야 사이트를 감염시킬 수 있는 것은 아니며, 권한이 적은 다른 계정으로도 충분히 가능합니다. 아래 단계에 따라 사이트의 모든 계정에 강력한 비밀번호를 강제할 수 있습니다:
- Password Policy Manager 같은 플러그인을 설치합니다.
- 비밀번호 정책 설정(Password Policy Settings) 페이지로 이동합니다.
- 강제 적용할 비밀번호 요구사항을 선택합니다.
- 비밀번호 길이, 만료 기간 등 세부 사항을 입력합니다.
- 저장(Save)을 클릭합니다.
워드프레스에서 강력한 비밀번호를 강제해야 하는 이유
앞서 비밀번호가 웹사이트의 열쇠 역할을 한다고 말씀드렸습니다. 집 열쇠를 잃어버렸는데 도둑이 그것을 주웠다고 상상해 보세요. 경비원이 있다 하더라도, 도둑이 열쇠를 쥐고 있다는 사실 하나만으로 도난 가능성이 수백 배 높아집니다. 마찬가지로 다른 보안 조치를 취하고 있어도, 약한 비밀번호는 해커에게 워드프레스 사이트 접근 권한을 그대로 넘겨줄 수 있습니다.
해커들은 흔히 무차별 대입 공격이라 불리는 공격 기법을 활용합니다. 봇을 이용해 수많은 비밀번호 변형 조합을 시도하며 웹사이트 로그인을 시도하는 것입니다. 이 봇들은 1분에 수천 가지 조합을 시도할 수 있으며, 다크웹을 통해 유출된 비밀번호에도 접근하는 경우가 많습니다. 비밀번호가 흔하거나 약하다면 봇이 뚫기가 훨씬 쉬워집니다.
또한 강력한 방화벽으로 무차별 대입 공격으로부터 워드프레스 사이트를 보호하는 것도 중요합니다. 무차별 대입 공격이 비밀번호를 찾아내지 못하더라도, 짧은 시간에 서버로 몰려드는 수많은 로그인 요청은 서버에 부담을 주어 사이트를 느리게 만들거나 심하면 다운시킬 수 있습니다.
따라서 비밀번호를 강력하고, 길게, 고유하게 설정하고 정기적으로 갱신하는 것이 무엇보다 중요합니다.
마무리 생각
위의 모든 조치는 워드프레스 비밀번호 보안에 있어 매우 중요하지만, 수많은 비밀번호를 일일이 관리하는 것은 번거로울 수 있습니다. MalCare를 활용해 워드프레스 사이트와 로그인 페이지를 보호하면 이 부담을 덜 수 있습니다. MalCare는 정기 스캔, 강력한 방화벽, 완벽한 클린업, 그리고 사이트 보안을 보장하는 다양한 보안 기능을 제공합니다.
사이트 로그인 보안을 전반적으로 강화하고 싶다면 관련 가이드를 참고해 보세요. 하지만 모든 것을 손쉽게 관리하는 가장 간편한 방법은 MalCare에게 무거운 작업을 맡기는 것입니다.
자주 묻는 질문(FAQ)
워드프레스 비밀번호를 어떻게 강화할 수 있나요?
워드프레스 비밀번호를 강화하는 가장 쉬운 방법은 비밀번호 관리자를 사용해 비밀번호를 생성하고 저장하는 것입니다. 유료 비밀번호 관리자를 사용하면 비밀번호 백업 기능도 이용할 수 있습니다.
직접 비밀번호를 강화하고 싶다면 대문자와 소문자, 숫자, 특수문자를 조합해 사용하세요. 또한 흔히 쓰이는 단어나 이름은 비밀번호에 넣지 않는 것이 좋습니다.
워드프레스에서 강력한 비밀번호를 강제하려면 어떻게 해야 하나요?
비밀번호 보안 플러그인을 사용하면 새 비밀번호를 만드는 모든 사용자가 요구사항을 충족하도록 할 수 있습니다. 대문자, 소문자, 숫자, 기호, 문장부호의 조합을 강제함으로써 사이트의 모든 계정을 보호할 수 있습니다.
워드프레스 비밀번호는 얼마나 자주 변경해야 하나요?
이상적으로는 60~90일마다 워드프레스 비밀번호를 변경하는 것이 좋습니다. 비밀번호를 정기적으로 변경하면 계정이 해킹되기 훨씬 어려워지며, 보안 플러그인을 통해 비밀번호 변경을 강제할 수도 있습니다.
워드프레스에서 비밀번호 강도는 어떻게 조절하나요?
비밀번호의 복잡도를 조정하면 강도를 높일 수 있습니다. 가장 약한 비밀번호는 복잡도가 낮은, 몇 개의 문자로만 구성된 비밀번호이며, 가장 강한 비밀번호는 문자, 숫자, 기호를 조합한 것입니다. 비밀번호 길이 역시 강도에 영향을 미치며, 길수록 크랙하기 어렵습니다.