
워드프레스 사용자라면 기본 로그인 URL이 "/wp-login.php"라는 사실을 알고 있을 것입니다. 이 기본 URL은 편리하지만, 상황에 따라서는 변경하는 것이 더 안전할 수 있습니다. 기본 로그인 URL을 변경하면 좋은 이유가 몇 가지 있으며, 생각보다 쉽게 변경할 수 있는 방법도 있습니다. 이 글에서 자세히 알아보겠습니다.
기본 로그인 URL을 변경해야 하는 이유
워드프레스 사이트의 기본 로그인 URL을 변경해야 하는 가장 큰 이유는 보안입니다. 첫째, 기본 URL을 그대로 두면 해커에게 여러분의 사이트가 워드프레스로 만들어졌다는 사실을 쉽게 알려주는 셈입니다. 물론 해커는 다른 방법으로도 이를 파악할 수 있지만, 굳이 정보를 쉽게 노출할 필요는 없습니다. 해커가 사이트가 "Powered by WordPress"라는 것과 워드프레스의 흔한 취약점을 이미 알고 있다면, 여러분의 사이트는 손쉬운 표적이 됩니다.
둘째, 워드프레스의 기본 관리자 아이디는 "admin"입니다. 많은 사이트 운영자가 이를 변경하지 않는다는 점을 해커들은 잘 알고 있습니다. 그렇다면 해커에게 남은 작업은 비밀번호를 알아내는 것뿐입니다. 추측하기 어려운 비밀번호를 설정했다면 무차별 대입 공격(brute-force attack)이 쉽게 성공하지는 않겠지만, 해커가 비밀번호를 시도하는 동안 서버에는 상당한 부하가 걸린다는 점을 유의해야 합니다. 물론 로그인 URL을 변경한다고 해서 해킹이 완전히 차단되는 것은 아닙니다. 하지만 공격 난이도를 크게 높일 수 있고, 해커는 더 취약한 다른 표적으로 눈을 돌릴 가능성이 높습니다.
기본 로그인 URL 변경 방법
본격적인 작업에 앞서 반드시 사이트를 백업해 두어야 합니다. 백업의 중요성은 아무리 강조해도 지나치지 않습니다! 로그인 URL 변경은 대체로 문제없이 진행되지만, 호환성 문제 등 예상치 못한 오류가 발생했을 때 백업이 없다면 복구가 매우 어렵습니다. 따라서 작업 전에 반드시 사이트 전체를 백업하세요.
백업을 마쳤다면 Custom Login URL 플러그인을 다운로드하여 설치합니다. 설치가 완료되면 "설정 → 고유주소(Permalinks)" 메뉴로 이동한 뒤 화면을 아래로 스크롤하면 다음과 같은 설정 화면을 확인할 수 있습니다.

여기에 표시된 항목이 기본 URL들이며, 원하는 대로 자유롭게 변경할 수 있습니다. 예를 들어 "/wp-login.php"를 "/user/login/"으로, "/wp-login.php?action=register"를 "/user/register/"로, "/wp-login.php?action=lostpassword"를 "/user/remind/"로, "/wp-login.php?action=logout"을 "/user/logout/"으로 바꿀 수 있습니다.

물론 위 예시는 어디까지나 참고용일 뿐입니다. URL은 원하는 어떤 형태로든 변경할 수 있으며, 오히려 예측하기 어려운 문자열로 바꾸는 것이 더 좋습니다. "/go", "/enter"처럼 흔한 단어보다는, 심지어 "/cucumber"나 "/hahaha"처럼 엉뚱한 문자열을 사용하는 편이 해커가 추측하기 거의 불가능하게 만듭니다. 영어가 아닌 언어의 URL로 변경하면 해커의 추측 난이도는 한층 더 높아집니다.
설정을 마쳤다면 "변경 사항 저장" 버튼을 클릭한 뒤, 새 URL이 정상적으로 작동하는지 직접 테스트해 보세요.
대시보드에서 로그아웃하기 전에 변경된 URL을 반드시 기록해 두세요. URL을 잊어버리면 구글 검색으로도 찾을 수 없습니다!
이 방법은 코딩이나 설치 파일 수정 없이 기본 로그인 URL을 변경할 수 있는 가장 간편한 방법입니다. Move Login이나 WPS Hide Login 같은 다른 플러그인도 활용할 수 있으므로, 어떤 이유로든 Custom Login URL이 마음에 들지 않는다면 다른 대안을 선택하면 됩니다.