보안 실무
인증 고르기 — 쿠키 · 애플리케이션 비밀번호 · 토큰
세 가지 방식은 편의의 차이가 아니라 위협 모델의 차이입니다. 브라우저에서 부르는가, 서버가 부르는가, 제3자가 발급하는가에 따라 답이 정해집니다.
Technote
취약점 · 하드닝 · 권한 관리 · 로그인 보호 · 백업. 워드프레스 침해 경로를 하나씩 닫는 방법을 다룹니다.
글 15편· 보안
보안 실무
세 가지 방식은 편의의 차이가 아니라 위협 모델의 차이입니다. 브라우저에서 부르는가, 서버가 부르는가, 제3자가 발급하는가에 따라 답이 정해집니다.
보안 실무
업로드 취약점은 파일을 올리는 데서 끝나지 않습니다. 올라간 파일이 실행될 때 원격 코드 실행이 됩니다. uploads 에서 PHP 를 못 돌게 하면 그 승격이 끊깁니다.
보안 실무
커밋된 비밀값은 이미 유출된 비밀값입니다. 히스토리를 다시 써도 되돌아오지 않고, 남는 해결은 교체 하나뿐입니다.
보안 입문
관리자 비밀번호가 한 번 새면, 내장 테마 편집기는 웹셸 설치 화면이 됩니다. 상수 한 줄이 그 최단 경로를 지웁니다.
보안 실무
이 순간 가장 흔한 실수는 급하게 지우는 것입니다. 무엇을 먼저 멈추고, 무엇을 남기고, 어떤 순서로 되돌리는지 목록으로 정리했습니다.
보안 실무
시도 제한과 로그인 주소 변경은 자주 함께 권장되지만 하는 일이 다릅니다. 각각 무엇을 해 주고 무엇은 해 주지 않는지 솔직하게 정리합니다.
보안 실무
인증서는 정상인데 주소창에 경고가 뜹니다. 원인은 대개 페이지 안에 남아 있는 http:// 한 줄이고, 찾는 순서가 정해져 있습니다.
보안 실무
백업이 있느냐가 아니라 몇 시간 만에 돌아올 수 있느냐가 기준입니다. 무료 구성으로도 상당 부분 가능하지만, 무엇을 포기하는지는 알고 골라야 합니다.
보안 실무
백업이 있는데도 사이트를 잃는 경우가 있습니다. 대부분 백업 자체가 아니라 복구 조건을 확인해 본 적이 없어서 생기는 일이고, 한 시간이면 확인됩니다.
보안 실무
복구 경로는 잠긴 뒤에 만들 수 없습니다. 도메인 · 호스팅 · 사이트 관리자 세 곳 모두, 오늘 30분이면 열어 둘 수 있습니다.