관리자 페이지 노출 점검
인터넷에 열려 있는 관리자 화면, 테스트 서버, 개발 도구를 찾습니다. 인증서 기록으로 서브도메인을 찾고 각 호스트의 첫 화면만 한 번씩 엽니다. 로그인은 시도하지 않습니다.
인증서 기록에 없는 호스트(내부 DNS만 있는 것, 인증서 없이 운영하는 것)는 보이지 않습니다. 확인은 DechoNet 서버에서 첫 화면 한 번이며, IP 제한이 걸린 화면은 "접근 거부"로 나옵니다 — 그게 정상입니다.
우리 도메인이라면 — 호스트별 상세 보기
어떤 호스트가 어떤 화면을 열어 두었는지는 공격자에게도 유용한 정보라서, 도메인 소유를 확인한 사람에게만 보여 줍니다. 소유 확인 후에는 .env·.git 같은 민감 파일과 API 문서 경로(/v3/api-docs·/openapi.json 등) 노출도 함께 점검합니다.
- ✓
도메인 점검
- 2
DNS에 TXT 레코드 추가
도메인을 산 곳(가비아·카페24·후이즈·Cloudflare 등)의 DNS 관리 화면에서 TXT 레코드를 하나 추가하세요. 이름(호스트) 칸에는 앞부분(_dechonet-verify, 서브도메인이면 _dechonet-verify.하위이름)만 넣으면 됩니다 — 대부분의 관리 화면이 도메인을 자동으로 붙입니다. 값은 아래 값을 그대로 붙여 넣습니다.
- 3
소유 확인
반영되면(보통 몇 분) "소유 확인"을 누르세요. 확인은 이 브라우저에 30일간 유지됩니다.
호스트별 결과 소유 확인됨 — 상세 보기
| 호스트 | 분류 | 응답 | 제목·제품 | 특이 사항 |
|---|
관련 가이드
공격 도구보다 먼저, 우리가 밖에 무엇을 드러내고 있는지 보세요
최근 침해 사고는 핵심 시스템이 아니라 잊힌 외부 노출 자산 — 협력사용 포털, 스테이징 서버, 열어 둔 관리자 화면 — 에서 시작했습니다. AI 기반 공격 도구는 이런 자산을 기계 속도로 찾습니다. DechoNet은 인증서 투명성(CT) 기록으로 서브도메인을 찾고, 각 호스트의 첫 화면을 밖에서 열어 관리자 로그인·개발 도구·스테이징·기본 페이지·디렉터리 목록을 분류합니다. 보안 업계에서는 이것을 외부 노출면(공격 표면, Attack Surface) 관리라고 부릅니다.
어떻게 확인하나요
호스트마다 DNS 조회 1번과 첫 화면(/) 요청 1번(같은 사이트 안 리다이렉트 3번까지)만 합니다. 로그인·경로 추측·취약점 공격은 하지 않습니다. 누구나 분류별 개수를 볼 수 있고, 호스트별 상세와 민감 파일·API 문서 경로 점검은 DNS TXT로 도메인 소유를 확인한 뒤에만 열립니다.
FAQ
남의 도메인도 점검할 수 있나요?
분류별 개수와 판정만 보입니다. 어떤 호스트가 무엇을 열어 두었는지는 소유를 확인한 사람에게만 보여 줍니다. 그 목록이 곧 공격 대상 목록이기 때문입니다.
점검이 우리 서버에 부담을 주거나 침입으로 보이지 않나요?
각 호스트의 첫 화면을 브라우저처럼 한 번 여는 것이 전부입니다. 소유 확인 후에도 잘 알려진 민감 파일 경로 5개(.env, .git 등)와 표준 API 문서 경로 10개(/swagger.json, /v3/api-docs, /graphql 등)를 한 번씩 읽어 보는 것에 그칩니다. GraphQL 질의는 보내지 않습니다.
"관리자 화면"으로 나왔는데 IP 제한을 걸어 두었어요.
IP 제한이 동작하면 우리 서버에서는 접근 거부(403)로 보여 관리자 화면으로 세지 않습니다. 관리자 화면으로 나왔다면 인터넷 어디서나 그 화면이 열린다는 뜻입니다.