어제 저희 고객사는 비밀번호가 더 강력한 비밀번호로 업데이트되었다는 알림 이메일을 받았습니다. 그 직후, 고객사에게 새 비밀번호를 일반 텍스트 이메일 형식으로 자동 전송하도록 시스템을 설정했습니다.
일부 고객사 사이에서 이 절차의 이유(Why)와 방법(How)에 대한 우려가 제기되었으며, 이에 대해 명확히 설명해 드리고자 합니다.
가장 중요하게 먼저 말씀드릴 점은 저희 시스템에 보안 침해가 발생한 적이 전혀 없다는 것입니다.
이유: 사용자 계정의 비밀번호 재설정을 진행한 이유는 모든 WPML 계정을 안전하게 유지하기 위한 예방 조치였습니다. 이 조치의 주요 목적과 기본 원칙은 모든 사용자가 강력한 새 비밀번호를 갖도록 하는 것이며, 저희는 이를 온라인 보안의 중요한 단계로 생각합니다.
방법: WordPress 자체적으로 계정의 새 비밀번호를 생성하는 방식을 변경한 것은 사실입니다. 이제 비밀번호를 일반 텍스트로 전송하지 않고 ‘재설정 링크’ 형태로 전송합니다. 가장 좋은 방법은 비밀번호가 전송된 후 로그인하여 강력한 새 비밀번호로 재설정하는 것입니다. 향후에는 이 방식을 반드시 수정할 것입니다.
이 과정에서 단 하나의 계정도 손상되지 않았으며, WordPress 표준을 사용하므로 데이터베이스에 비밀번호를 일반 텍스트로 저장하지 않는다는 점을 다시 한번 분명히 말씀드립니다. 불편을 끼쳐 드려 죄송합니다.
WPML은 언제나 그렇듯 고객사로부터 배우기 위해 최선을 다하고 있습니다.
이번 강제 보안 비밀번호 변경과 관련된 우려 사항을 알려주셔서 감사합니다. 보내주신 피드백은 더 나은 경험을 제공하는 데 활용하겠습니다.


