CSR.pluscsr.plus
← 기사 목록으로 돌아가기
가이드2026-04-08•11분 읽기

SSL 보안 모범 사례

· CSR.plus 팀

SSL 보안 모범 사례
  • •TLS 1.3을 제공하고 분석 데이터가 허용되는 대로 TLS 1.2보다 오래된 프로토콜은 모두 폐기하세요.
  • •HSTS를 활성화해 HTTPS를 강제하고 다운그레이드 공격을 차단하세요. 완전한 보호를 위해 HSTS 프리로드 목록에도 등록하세요.
  • •개인 키를 보호하고 갱신을 자동화하며, 변경할 때마다 SSL 체커로 검증하세요.
80%
TLS 1.3 도입률
2026년 주요 사이트의 80%가 지원
무료
HSTS 프리로드
브라우저에 내장된 보호
90일
키 교체
인증서를 갱신할 때마다

프로토콜: 최신 버전만

TLS 1.3과 TLS 1.2를 활성화하고 그보다 오래된 프로토콜(SSLv3, TLS 1.0, TLS 1.1)은 모두 비활성화하세요. 로그에 TLS 1.2 트래픽이 더 이상 없으면 TLS 1.2도 제거하세요. Nginx에서는 ssl_protocols TLSv1.2 TLSv1.3을 설정하고 Apache에서는 SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1을 설정합니다.

암호화 스위트와 완전 순방향 비밀성

TLS_AES_256_GCM_SHA384 같은 최신 AEAD 암호를 사용하고, 완전 순방향 비밀성을 위해 ECDHE 또는 DHE 키 교환을 우선하세요. TLS 1.3에서는 순방향 비밀성이 필수이며 암호 선택은 프로토콜이 처리하므로 이 구성은 대부분 자동입니다.

HSTS

Strict-Transport-Security 헤더는 브라우저가 도메인에 HTTPS만 사용하도록 지시하여 다운그레이드 공격과 쿠키 탈취를 방지합니다. max-age=31536000; includeSubDomains; preload부터 시작한 다음 도메인을 HSTS 프리로드 목록에 제출하여 보호가 브라우저에 내장되도록 하세요.

OCSP 스테이플링

스테이플링을 사용하면 서버가 핸드셰이크에 타임스탬프가 찍힌 인증서 유효성 증명을 첨부할 수 있어 방문자마다 별도의 OCSP 요청이 필요 없습니다. 프라이버시와 대기 시간이 모두 개선됩니다. Nginx에서는 ssl_stapling on으로 활성화하고 SSL/TLS 트레이서로 검증하세요.

키 보호와 갱신

개인 키는 600 권한으로 저장하고 절대 공유하지 말며 갱신할 때마다 교체하세요. ACME 클라이언트로 갱신을 자동화하면 90일 인증서가 스스로 갱신됩니다. 변경할 때마다 SSL 체커를 실행해 구성이 여전히 정상인지 확인하세요.

FAQ

TLS 1.2도 괜찮은가요?

지금은 호환성의 최소 기준이지만, 브라우저는 2027년 초에 이를 비활성화할 예정입니다. 지금 TLS 1.3으로 업그레이드하고 전환 기간 후 TLS 1.2를 제거할 계획을 세우세요.

HSTS는 사이트 속도를 느리게 하나요?

아니요. 작은 응답 헤더 하나만 추가할 뿐이며, 안전하지 않은 요청과 재방문자를 위한 추가 리디렉션을 없애줍니다.

키는 얼마나 자주 교체해야 하나요?

90일 인증서에서는 갱신할 때마다 새 키를 사용하는 것이 표준입니다. 키 노출 징후가 조금이라도 있으면 즉시 교체하세요.

UptimeRobot

SSL과 가동 시간을 무료로 모니터링

UptimeRobot이 인증서와 엔드포인트를 24시간 감시합니다——무료 플랜에 모니터 50개.

UptimeRobot 무료 체험

제휴 링크——추가 비용 없이 저희가 커미션을 받을 수 있습니다.

무료 SSL/TLS 도구

몇 초 만에 인증서를 검증하고 검사하세요.

관련 기사