포럼
XE 보안에 대한 팁 구합니다. (해킹에 대비하는 방법)
2014.07.10 14:39
최근에 시작한 소규모 커뮤니티 사이트를 운영하는 사람입니다.
아직은 회원수나 방문자 수가 많지 않아서 괜찮은데
앞으로 많아진다면 좀 신경을 써야겠더라구요.
XE 보안 강화에 대한 전문가님들의 의견을 듣고 싶습니다.
1. XE는 개인정보(저희 사이트는 개인정보가 이메일 주소밖에 없습니다.)가 암호화되어서 저장되나요?
혹시 관리자 계정으로 들어오지 않고 다른 불법적인 방법으로는 이메일 주소를 알아낼 수 있는 방법이 없나요?
관리자 계정만 털리지 않는다면 다른 방법으로는 회원들의 정보를 빼갈 수 있는 방법이 없는 것인지
안전한 것인지 알고 싶습니다.
2. 관리자 계정이 뚫리지 않으려면 비밀번호 복잡하고 길게 만들기, 일정 횟수 이상 틀리면 차단하기,
내 컴퓨터 바이러스 잘 잡기 등의 방법을 사용하면 되겠죠?
3. 어떤 호스팅사들은 소스잠금 기능이 있던데, 소스잠금을 해 놓는 것도 해킹에 대비하는 방법이 되겠죠?
XE 보안에 대해서 예전에 약하다는 말들을 본 적이 있어서(물론 최근에는 없었지만요^^)
그래도 노파심에 전문가님들의 고견을 구합니다.
댓글 3
-
YJSoft
2014.07.10 15:21
-
Double'U'
2014.07.10 15:47
yjsoft님 말씀에 첨언하면 ftp나 mysql이 털리면 다 털린거라고 보시면 됩니다.
관리자의 비밀번호를 어렵게 해서 자주 바꿔주면 되지만 mysql은 소스도 수정해야 하니 불편함이 따르죠.
그리고 호스팅 사에 따라서 ftp접근 아이피나 접근 기간을 제어할 수 있기도 하는데 그런것도 도움이 되겠죠.
-
AJKJ
2014.07.10 17:17
일단 해킹이 걱정되신다면, 웹사이트 전체에 SSL을 걸어주시면 좋을것 같습니다. 서버보안도 중요하지만, 클라이언트-서버보안도 꽤 중요하다고 생각합니다. 웹호스팅을 이용중 이시라면 사설포트를 이용하거나, SNI SSL을 지원하는 곳으로 이전하면 좋을듯 합니다.
그리고 DB가 털려도 안전하려면, xe-core를 수정하여 password hash 알고리즘을 수정하면 좋을것 같습니다. 문제는 이게 만만치 않을것이라 생각하네요.
1. phpmyadmin 등을 이용해서 db에 직접 접근할 경우 암호화된 비밀번호/이메일 주소등 개인정보 가 빠져나갈 수 있습니다.
다만 알아두셔야 할건 타 CMS도 db가 뚫리면 어쩔 수 없다는 점입니다.(비번 관리 잘하시고 주기적으로 바꿔주심 됩니다)
2. 넵. 그정도만 해주셔도 됩니다.
3. 소스잠금 기능은 잘은 모르겠지만, 해킹 방지와는 관련 없을듯 싶습니다.