관리자 페이지 노출 점검

인터넷에 열려 있는 관리자 화면, 테스트 서버, 개발 도구를 찾습니다. 인증서 기록으로 서브도메인을 찾고 각 호스트의 첫 화면만 한 번씩 엽니다. 로그인은 시도하지 않습니다.

관련 가이드

공격 도구보다 먼저, 우리가 밖에 무엇을 드러내고 있는지 보세요

최근 침해 사고는 핵심 시스템이 아니라 잊힌 외부 노출 자산 — 협력사용 포털, 스테이징 서버, 열어 둔 관리자 화면 — 에서 시작했습니다. AI 기반 공격 도구는 이런 자산을 기계 속도로 찾습니다. DechoNet은 인증서 투명성(CT) 기록으로 서브도메인을 찾고, 각 호스트의 첫 화면을 밖에서 열어 관리자 로그인·개발 도구·스테이징·기본 페이지·디렉터리 목록을 분류합니다. 보안 업계에서는 이것을 외부 노출면(공격 표면, Attack Surface) 관리라고 부릅니다.

어떻게 확인하나요

호스트마다 DNS 조회 1번과 첫 화면(/) 요청 1번(같은 사이트 안 리다이렉트 3번까지)만 합니다. 로그인·경로 추측·취약점 공격은 하지 않습니다. 누구나 분류별 개수를 볼 수 있고, 호스트별 상세와 민감 파일·API 문서 경로 점검은 DNS TXT로 도메인 소유를 확인한 뒤에만 열립니다.

FAQ

남의 도메인도 점검할 수 있나요?

분류별 개수와 판정만 보입니다. 어떤 호스트가 무엇을 열어 두었는지는 소유를 확인한 사람에게만 보여 줍니다. 그 목록이 곧 공격 대상 목록이기 때문입니다.

점검이 우리 서버에 부담을 주거나 침입으로 보이지 않나요?

각 호스트의 첫 화면을 브라우저처럼 한 번 여는 것이 전부입니다. 소유 확인 후에도 잘 알려진 민감 파일 경로 5개(.env, .git 등)와 표준 API 문서 경로 10개(/swagger.json, /v3/api-docs, /graphql 등)를 한 번씩 읽어 보는 것에 그칩니다. GraphQL 질의는 보내지 않습니다.

"관리자 화면"으로 나왔는데 IP 제한을 걸어 두었어요.

IP 제한이 동작하면 우리 서버에서는 접근 거부(403)로 보여 관리자 화면으로 세지 않습니다. 관리자 화면으로 나왔다면 인터넷 어디서나 그 화면이 열린다는 뜻입니다.