워드프레스 애플리케이션 비밀번호를 꺼야 하는 경우와 안전한 비활성화 방법
워드프레스 5.6부터 애플리케이션 비밀번호(Application Passwords)가 기본 기능으로 제공됩니다. 일반 로그인 비밀번호를 외부 프로그램에 알려주지 않고도 REST API를 통해 글 작성, 수정 같은 작업을 수행하게 해주는 기능입니다.
다만 편리하다는 이유만으로 항상 켜 둘 필요는 없습니다. 외부 자동화 도구나 모바일 앱을 사용하지 않는 일반 블로그라면 발급된 인증 정보가 남아 있을 이유가 적습니다. 특히 관리자 계정으로 만든 애플리케이션 비밀번호가 유출되면 외부 프로그램이 해당 계정의 권한을 그대로 행사할 수 있으므로, 사용 여부를 먼저 확인한 뒤 정리하는 편이 안전합니다.
애플리케이션 비밀번호는 일반 비밀번호와 어떻게 다른가
일반 로그인 비밀번호는 워드프레스 관리자 화면에 직접 로그인할 때 사용합니다. 반면 애플리케이션 비밀번호는 외부 애플리케이션이 REST API 요청을 보낼 때 사용하는 별도의 인증 수단입니다. 따라서 애플리케이션 비밀번호만 알고 있다고 해서 관리자 로그인 화면에 들어갈 수 있는 것은 아닙니다.
두 인증 방식은 관리 방법도 다릅니다. 일반 로그인 비밀번호는 계정의 대표 비밀번호 하나를 변경하는 방식이지만, 애플리케이션 비밀번호는 외부 서비스별로 여러 개를 만들 수 있고 각각 따로 폐기할 수 있습니다. 예를 들어 자동 포스팅 프로그램용, 모바일 앱용으로 별도 이름을 붙여 발급한 뒤 더 이상 사용하지 않는 항목만 삭제할 수 있습니다.
발급된 목록은 워드프레스 관리자 화면의 사용자 → 프로필에서 확인합니다. 프로필 하단에 애플리케이션 비밀번호 영역이 보이고, 이름과 함께 발급된 인증 정보가 표시됩니다. 예전에 테스트한 자동화 프로그램이나 지금은 사용하지 않는 연동 이름이 남아 있다면 먼저 폐기하는 것이 좋습니다.
외부 연동을 사용한다면 꺼서는 안 되는 이유
다음과 같은 기능은 애플리케이션 비밀번호에 의존할 수 있습니다.
- Python 등으로 작성한 AI 자동 포스팅 프로그램
- WordPress MCP Adapter, MCP for WordPress 같은 AI 도구 연동
- Zapier, Make(Integromat) 등 자동화 서비스
- Next.js와 워드프레스를 연결하는 헤드리스 구성
- 워드프레스 공식 모바일·데스크톱 앱
이런 연동이 실제로 작동 중이라면 기능을 비활성화한 뒤 외부 앱이 REST API에 인증하지 못할 수 있습니다. Jetpack처럼 REST API 인증을 내부적으로 사용하는 플러그인도 있으므로, 단순히 관리자 프로필에 사용 흔적이 없다는 이유만으로 바로 끄기보다는 연결된 서비스를 먼저 점검해야 합니다.
반대로 사이트에서 외부 프로그램으로 글을 등록하거나 수정하지 않고, 관리자 화면에서만 콘텐츠를 관리한다면 애플리케이션 비밀번호를 유지할 실익이 크지 않습니다. 사용하지 않는 인증 방식을 닫는 것은 보안 설정을 복잡하게 만들지 않으면서 접근 경로를 줄이는 방법입니다.
관리자 계정으로 발급할 때 위험이 커지는 구조
애플리케이션 비밀번호는 발급한 워드프레스 사용자의 권한을 상속합니다. 관리자 계정에서 만든 인증 정보라면 외부 프로그램은 글 작성만 하는 것이 아니라 계정에 허용된 범위 안에서 플러그인, 테마, 사용자, 콘텐츠 등을 관리할 수 있습니다.
따라서 AI 자동 포스팅처럼 특정 작업만 필요한 경우 관리자 계정을 그대로 연결하는 방식은 피하는 편이 낫습니다. 자동 발행이 필요하다면 별도의 작성자(Author) 계정을 만들고, 검토 후 발행하는 구조라면 기여자(Contributor)처럼 더 제한된 역할을 검토할 수 있습니다. 역할에 따라 가능한 작업 범위가 달라지므로 인증 정보가 유출되더라도 피해 범위를 줄이는 데 도움이 됩니다.
위협은 단순한 비밀번호 탈취에만 국한되지 않습니다. 공격자가 신뢰할 만한 서비스 이름을 흉내 낸 앱을 만들어 관리자가 인증을 등록하도록 유도할 수도 있습니다. 또한 SSL 인증서가 적용되지 않은 HTTP 환경에서는 사이트와 외부 앱 사이에서 인증 정보가 노출될 위험이 있습니다. 외부 연동을 계속 사용해야 한다면 HTTPS 적용 여부부터 확인해야 합니다. 카페24의 일부 매니지드 워드프레스 환경이나 클라우드웨이즈 등은 무료 SSL을 제공하지만, 실제 사이트 주소가 HTTPS로 접속되는지는 별도로 확인해야 합니다.
비활성화 전에 확인할 항목
비활성화 자체보다 먼저 해야 할 일은 현재 사용 중인 연동을 찾는 것입니다. 다음 순서로 점검하면 예상하지 못한 기능 중단을 줄일 수 있습니다.
- 사용자 → 프로필에서 발급된 애플리케이션 비밀번호의 이름을 확인합니다.
- 각 이름이 어떤 프로그램이나 서비스에 연결됐는지 대조합니다.
- 모바일 앱, 자동화 시나리오, AI 에이전트, 헤드리스 프론트엔드가 있는지 확인합니다.
- Jetpack 등 REST API 기반 플러그인의 연결 상태를 점검합니다.
- 필요 없는 인증 정보는 전체 기능을 끄기 전에 개별적으로 폐기합니다.
발급 목록이 비어 있어도 REST API를 전혀 사용하지 않는다는 뜻으로 단정할 수는 없습니다. 서비스에 따라 자체 인증 방식을 사용할 수 있기 때문입니다. 반대로 애플리케이션 비밀번호를 사용하지 않는 일반적인 단일 운영 블로그라면 비활성화 후 관리자 로그인, 방문자 화면, 기존 글 편집 같은 핵심 기능에는 보통 직접적인 영향이 없습니다. 다만 설치된 플러그인 구성에 따라 결과가 달라질 수 있습니다.
워드프레스 애플리케이션 비밀번호 비활성화 방법
| 방법 | 이럴 때 | 주의 |
|---|---|---|
| Wordfence 설정 | 이미 Wordfence를 쓰고 있다 | 이것 하나 때문에 새로 설치할 필요는 없음 |
| 전용 플러그인 | 코드 수정이 부담스럽다 | 업데이트·유지관리 상태 확인 |
| 차일드 테마 코드 | 플러그인을 늘리고 싶지 않다 | 부모 테마에 넣으면 업데이트로 사라짐 |
Wordfence에서 끄기
Wordfence를 이미 사용하고 있다면 별도 플러그인이나 테마 파일을 수정하지 않아도 됩니다. 관리자 화면에서 Wordfence → 방화벽 → 추가 옵션으로 이동한 뒤 워드프레스 애플리케이션 패스워드 사용 안함 항목을 선택하고 설정을 저장합니다.
저장 후 프로필의 애플리케이션 비밀번호 영역에 워드프레스에서 해당 기능을 사용할 수 없다는 안내가 표시됩니다. Wordfence는 방화벽과 여러 보안 기능을 함께 제공하지만, 기능이 많은 만큼 사이트 환경에 따라 서버 자원이나 속도에 영향을 줄 수 있습니다. 이미 사용 중인 경우에는 이 설정을 활용하고, 단지 애플리케이션 비밀번호 하나를 끄기 위해 무거운 보안 플러그인을 추가할 필요가 있는지는 따져볼 만합니다.
전용 플러그인 사용하기
Wordfence를 사용하지 않는다면 Disable Application Passwords 같은 전용 플러그인을 이용할 수 있습니다. 설치 후 활성화하면 애플리케이션 비밀번호 기능이 차단됩니다. 이 방식은 코드 수정이 익숙하지 않은 관리자에게 간편하지만, 플러그인을 추가하는 만큼 업데이트 상태와 제작자 유지 관리 여부를 함께 확인해야 합니다.
차일드 테마에서 코드로 끄기
플러그인을 늘리고 싶지 않다면 차일드 테마의 functions.php에 다음 필터를 추가할 수 있습니다.
add_filter( 'wp_is_application_passwords_available', '__return_false' );
부모 테마의 functions.php에 직접 넣으면 테마 업데이트 때 코드가 사라질 수 있으므로 차일드 테마를 사용하는 편이 안전합니다. 파일을 잘못 수정하면 사이트 오류가 발생할 수 있으므로, 적용 전 파일을 백업하고 관리자 접근이 가능한 복구 방법을 준비해야 합니다. 코드 삽입이 부담스럽다면 전용 플러그인이나 기존 보안 플러그인의 설정이 더 현실적인 선택일 수 있습니다.
필요한 사이트에서 지켜야 할 운영 기준
외부 API 연동이 필요하다면 기능을 무조건 끄기보다 권한과 인증 정보를 분리해 관리해야 합니다. 관리자 계정 대신 목적별 전용 계정을 만들고, 해당 계정에 필요한 최소 역할만 부여합니다. 프로그램별로 애플리케이션 비밀번호를 따로 발급하면 어느 서비스에서 문제가 생겼는지 추적하기 쉽고, 사용 중단 시 다른 연동까지 끊지 않고 해당 항목만 폐기할 수 있습니다.
인증 정보는 발급 직후에만 전체 값이 표시될 수 있으므로 외부 프로그램에 저장할 때 평문 문서나 공개 저장소에 넣지 않아야 합니다. 사용하지 않는 프로그램을 제거했거나 담당자가 바뀌었다면 관련 인증 정보를 다시 확인하고 폐기합니다. 유출이 의심될 때는 비밀번호를 바꾸는 것보다 먼저 사용자 → 프로필에서 해당 항목의 Revoke(폐기) 버튼을 눌러 즉시 무효화하는 것이 우선입니다.
워드프레스 사이트가 REST API를 사용하지 않는다면 애플리케이션 비밀번호 비활성화는 비교적 간단한 보안 정리 작업입니다. 하지만 AI 자동화, 공식 앱, Jetpack, 헤드리스 프론트엔드처럼 외부 연결이 있는 환경에서는 기능을 끄기 전에 의존 관계를 확인해야 합니다. 핵심은 기능을 항상 열어 두거나 무조건 차단하는 것이 아니라, 실제로 필요한 연동에만 제한된 계정과 HTTPS를 적용하고 나머지 인증 수단은 폐기하는 데 있습니다.