Drupal 보안은 오픈소스 CMS 세계에서 공개된 절차가 플랫폼의 평판보다 나은 몇 안 되는 영역입니다. Drupal 보안팀은 정해진 공개 일정에 따라 움직이고, 모든 권고문에 문서화된 수치 척도로 점수를 매기며, 코어와 수만 개의 컨트리뷰트 프로젝트에 걸쳐 수정을 조율합니다. 현장의 기록은 그 절차가 받아 마땅한 평가보다 나쁩니다. Drupal 사이트는 실제로 침해당하고, 그 원인이 아무도 몰랐다는 것인 경우는 거의 없습니다. 권고문은 제때, 어느 수요일에 공개되어 있었습니다. 패치는 그다음 주에야 운영 환경에 도착했습니다. 이 글이 다루는 것은 바로 그 간격이...
웹 보안
웹 보안에 관한 기사, 가이드 및 튜토리얼. 개발자와 기업을 위한 실용적인 정보를 제공합니다.
비밀번호 저장은 소프트웨어에서 진짜 정답이 존재하는 몇 안 되는 영역이다. 그 정답은 이미 공개되어 있고, 꾸준히 갱신되며, 돈 한 푼 들지 않는다. 그런데도 가장 꾸준히 틀리는 영역이기도 하다. 틀린 답들이 한때는 옳은 답이었고, 그 뒤로 아무도 다시 들여다보지 않았기 때문이다. 실패는 좀처럼 특별하지 않다. 2012년에 통하던 조언을 따라 2016년에 만들어진 시스템이 여전히 돌아가고, 여전히 로그인을 받아들이고 있으며, 그 함수를 작성한 사람이 회사를 떠난 뒤로는 아무도 그 코드를 열어보지 않았을 뿐이다. 한 가지만 가져간다면: Argon2id를 쓰고,...
소프트웨어 공급망 보안은 전담 보안 조직을 갖춘 회사만의 문제처럼 들리지만, 그런 구도 자체가 오해를 부릅니다. 서비스 몇 개를 운영하는 소규모 팀도 보통 수백 개의 패키지에 의존하며, 그중 어느 것도 팀원이 직접 읽어 본 적이 없습니다. 이 패키지들은 빌드 시점에 팀이 통제하지 못하는 레지스트리에서 내려받아지고, 배포 자격 증명이 들어 있는 장비 위에서 설치 스크립트를 실행합니다. 노출 정도는 회사 규모에 비례하지 않습니다. 의존성의 개수와 빌드 자동화 수준에 비례하며, 소규모 팀은 이 문제를 공개적으로 걱정하는 큰 조직보다 앞의 것은 더 많이 가지고 있고 뒤의 것...
AI 크롤러를 차단할지 말지는 흔히 기술 문제처럼 제시되지만, 사실은 기술 문제가 아닙니다. 차단 자체는 설정 몇 줄이면 되고 십 분이면 끝납니다. robots.txt에 몇 줄을 적거나 네트워크 단에서 규칙 하나를 켜는 일이 전부입니다. 어려운 쪽은 그것을 정말 원하는지 판단하는 일이고, 그 판단은 철저히 사업적인 판단입니다. 내 콘텐츠가 모델 학습에 쓰이지 않도록 지킬 것인지, 아니면 사람들이 이제 검색 결과 목록 대신 받아 보는 답변 안에 존재할 것인지를 고르는 문제이기 때문입니다. 온라인에 있는 조언 대부분은 먼저 한쪽 편을 고른 뒤 그 편만 변호합니다....
대부분의 팀은 API 보안을 인증 문제로 다룹니다. 토큰을 발급하고, 모든 경로에서 그것을 검사하고, 할 일은 끝났다고 생각합니다. 그러다 어느 날 테스터가 URL의 숫자 하나를 바꾸고 다른 고객의 청구서를 읽어냅니다. 인증된 상태와 인가된 상태 사이의 그 틈이 실제 API 침해의 대부분이 살고 있는 곳이며, 스캐너가 안정적으로 찾아내는 종류의 문제도 아닙니다. 자동화 도구는 유효한 토큰과 200 응답을 보고 성공이라고 보고합니다. 그 응답 안에 남의 데이터가 들어 있었다는 사실은, 여러분의 업무 규칙을 이해하는 사람만 알아차립니다. 핵심 구분: 인증은 누가 호출하는...
WordPress 사이트가 해킹되어 의약품 스팸이 노출되거나, 방문자가 엉뚱한 곳으로 전송되거나, Google이 기만적인 사이트라고 표시했다면 플러그인이 아니라 여기서 시작하십시오. 본능적으로는 보안 스캐너를 설치하고 정리 버튼을 누르게 됩니다. 그것은 눈에 보이는 증상을 없애지만 들어온 길은 그대로 남겨 둡니다. 수많은 사이트가 며칠 만에 다시 감염되고, 그 주인들이 WordPress는 원래 안전하지 않다고 결론짓는 이유가 바로 그것입니다. 그렇지 않습니다. 거의 모든 침해는 업데이트되지 않은 플러그인을 통해 들어오며, 거의 모든 정리 실패는 누군가 악성코드는 제거...
Cloudflare Zero Trust로의 전환은 2026년에 기존의 낙후된 사내 VPN 네트워크를 대체하고자 하는 기업들에게 가장 중요한 보안 인프라 현대화 단계입니다. 전통적인 VPN 솔루션은 최초 로그인 벽만 통과하면 직원들에게 회사 서브넷 전체에 대한 광범위한 통신 접근 권한을 부여합니다. 이 때문에 계정 하나만 탈취당해도 공격자가 중요 데이터베이스 서버까지 고속도로를 탄 것처럼 손쉽게 횡적 이동(Lateral Movement)을 할 수 있게 됩니다. 이와 대조적으로 Zero Trust 보안 아키텍처는 매 애플리케이션 접근 요청마다 별도의 개별 인증 상태를 검...
영국 Cyber Essentials 준수 자격을 획득하는 것은 2026년에 서버 네트워크와 기업 자산을 보호하려는 수많은 비즈니스(특히 영국 시장 진입이나 거래 관계를 조율 중인 해외 법인 포함)에게 가장 중요한 첫 단추입니다. 영국 정부가 후원하고 관리하는 본 보안 인증 제도는 공공 부문 입찰 거래나 글로벌 대기업 파트너를 상대로 자사의 정보보호 의지와 관리 수준을 객관적으로 증명해 줍니다. 또한 이 가이드라인이 명시한 기본 보안 통제 요건을 방어하는 것만으로도 일반적인 해킹 시도의 최대 80%를 사전 차단할 수 있습니다. 본 문서에서는 인증 획득에 필요한 상세 심...
웹사이트 보안 감사 비용을 파악하는 것은 2026년에 고객 데이터베이스를 보호하려는 영국 기업에게 매우 중요한 위험 관리 단계입니다. 데이터 유출은 규정 준수 규칙에 따른 막대한 벌금과 함께 브랜드 평판에 심각한 손상을 입힙니다. 정기적인 보안 감사는 자동화된 봇넷과 악의적인 익스플로잇 시도로부터 비즈니스를 보호합니다. 이 가이드에서는 이러한 감사를 구성하는 예산 계층, 스캔 방법론, 컨설턴트 요율을 살펴봅니다. 감사 주기 팁: 일반적인 마케팅 웹사이트의 경우 연 1회 보안 점검으로 충분합니다. 그러나 활발히 운영되는 e커머스 플랫폼이나 엔터프라이즈 포털 환경에서는 ...
영국에서 모의해킹 비용을 산정하는 것은 2026년 사이버 보안 감사를 계획하는 기업들에게 매우 중요한 컴플라이언스 과업입니다. 비즈니스 거래가 온라인으로 이동하면서, 민감한 고객 데이터베이스를 보호하고 값비싼 규제 벌금을 피하기 위해 엄격한 애플리케이션 보안을 유지하는 것이 필수적입니다. 연례 모의해킹을 의뢰하는 것은 일반적인 권장사항에서 현지 프레임워크상의 표준 요구사항으로 바뀌었습니다. 본 가이드에서는 모의해킹 예산을 산정하는 데 사용되는 가격 모델, 스코프 정의, 그리고 컴플라이언스 표준을 자세히 분석합니다. 컴플라이언스 리스크 경고:...