워드프레스 사이트를 처음 개설한 후 많은 초보자가 간과하는 부분이 바로 보안 설정입니다. 제대로 된 방어막을 구축하지 않으면 무차별 대입 공격(Brute Force Attack)에 노출되어 순식간에 관리자 권한을 탈취당할 수 있습니다.
사이트가 성장할수록 보안 위협은 점점 더 교묘해지므로 초기 단계에서 단단한 울타리를 치는 것이 필수적입니다. 블로그의 정체성을 지키고 소중한 데이터 자산을 보호하는 가장 확실한 방안을 알기 쉽게 정리해 드립니다.

워드프레스 보안 필수 3단계 개요
해커들이 사용하는 자동화 보트 프로그램은 쉬지 않고 전 세계 사이트의 관리자 페이지에 접속을 시도합니다. 이를 차단하기 위한 세 가지 핵심 방어 전략은 다음과 같습니다.
| 보안 단계 | 주요 역할 | 적용 효과 |
|---|---|---|
| 1단계: 관리자 URL 변경 | 기본 로그인 주소(wp-admin) 은닉 | 자동화 스캔 보트 접속 차단 |
| 2단계: 2단계 인증(2FA) | 로그인 시 이중 인증코드 요구 | 비밀번호 유출 시 도용 방지 |
| 3단계: 로그인 시도 제한 | 연속 실패 시 IP 일정 시간 차단 | 무차별 대입 공격 무력화 |
1단계: 관리자 URL 주소 숨기기
해당 플랫폼은 설치 직후 누구나 아는 기본 로그인 주소를 가지게 됩니다. 브라우저 주소창 끝에 /wp-admin 또는 /wp-login.php만 붙이면 로그인 창이 쉽게 노출됩니다.
기본 주소를 나만 아는 비밀 경로로 변경하는 것만으로도 무차별 공격의 90% 이상을 사전에 걸러낼 수 있습니다. 이 과정은 별도의 코딩 없이 전용 플러그인을 활용해 몇 초 만에 처리할 수 있습니다.
WPS Hide Login 플러그인 활용법
- WPS Hide Login 플러그인을 검색하여 설치 및 활성화합니다.
- [설정] > [WPS Hide Login] 메뉴로 이동합니다.
- Login URL 항목에 본인만 기억할 수 있는 새로운 주소 단어를 입력합니다.
- 변경 사항을 저장한 뒤 새로운 주소를 반드시 브라우저 북마크에 등록합니다.
사이트 기본 설정을 조정하는 구체적인 과정은 이전 포스팅인 워드프레스 세팅 완벽 가이드: SEO 최적화 고유주소 설정 글에서도 함께 확인하실 수 있습니다.
2단계: 2단계 인증(2FA) 도입으로 이중 방어
강력한 비밀번호를 사용하더라도 로그인 정보는 다양한 경로로 유출될 가능성이 존재합니다. 스마트폰 인증 앱과 연동되는 2단계 인증(Two-Factor Authentication) 시스템을 도입하면 아이디와 비밀번호가 노출되어도 사이트를 안전하게 지킬 수 있습니다.
비밀번호를 입력한 뒤 스마트폰으로 발급되는 6자리 일회용 무작위 생성 코드를 입력해야만 비로소 접속이 승인됩니다. 금융 기관 수준의 엄격한 보안을 내 사이트에 즉시 적용할 수 있습니다.
2FA 적용 순서
- 구글 옵센티케이터(Google Authenticator) 또는 Authy 앱을 스마트폰에 설치합니다.
- 사이트에 Two Factor 또는 Two Factor Authentication 플러그인을 활성화합니다.
- 제시되는 QR 코드를 스마트폰 앱으로 스캔하여 계정을 등록합니다.
- 백업 코드를 별도의 안전한 장소에 다운로드하여 보관합니다.
3단계: 로그인 시도 횟수 제한으로 브루트포스 차단
해커들이 가장 흔히 사용하는 브루트포스 공격은 초당 수천 번의 비밀번호 조합을 자동으로 대입하여 로그인망을 뚫는 기법입니다. 이를 방지하려면 실패 횟수에 제한을 두는 장치가 필수적입니다.
기본적으로 로그인 실패 횟수에 제한이 설정되어 있지 않으므로 플러그인을 통해 특정 IP에서 3~5회 이상 비밀번호를 틀릴 경우 접속을 일시적 또는 영구적으로 차단하도록 세팅해야 합니다.
추천 차단 옵션 설정
- 최대 시도 횟수: 3회 ~ 5회 권장
- 차단 시간: 최소 20분 이상 설정
- 잠금 횟수 초과 시: 24시간 동안 해당 IP 완벽 차단
보안 강화를 마친 후 전체적인 로딩 속도나 성능 저하가 없는지 점검하려면 웹페이지 속도측정 사이트 추천 TOP 4 가이드를 참고하여 사이트 상태를 종합적으로 검토해 보시기 바랍니다.
국내 보안 가이드 및 침해사고 대응 관련 정보는 한국인터넷진흥원(KISA) 공식 사이트에서도 전문적인 내용을 안내받으실 수 있습니다.
자주 묻는 질문 (FAQ)
Q. 관리자 URL 변경 후 새로운 접속 주소를 잊어버렸을 때는 어떻게 하나요?
A. 서버 호스팅의 FTP 또는 파일 관리자에 접속한 뒤 /wp-content/plugins/wps-hide-login 폴더명을 임시로 변경하면 플러그인이 비활성화되어 기본 접속 주소로 로그인할 수 있습니다.
Q. 보안 플러그인을 여러 개 설치하면 사이트가 더 안전해지나요?
A. 기능이 중복되는 여러 플러그인을 동시 사용하는 경우 서로 충돌을 일으키거나 서버 리소스를 과도하게 소모할 수 있으므로 검증된 종합 보안 솔루션 하나만 사용하는 것이 좋습니다.
Q. 2단계 인증용 스마트폰을 분실하면 접속이 불가능해지나요?
A. 최초 2FA 설정 시 다운로드받은 8자리 백업 응급 코드를 사용하면 스마트폰 없이도 즉시 본인 인증 후 로그인하실 수 있습니다.
Q. 로그인 시도 제한에 제 IP가 걸려 들어가지 못할 땐 어떻게 해결하나요?
A. 스마트폰 테더링(LTE/5G)으로 네트워크 IP를 변경하여 접속하거나 설정된 잠금 시간이 지날 때까지 대기해야 합니다.