셀프호스터를 위한 가이드형 보안 강화

홈 서버에 숨은 보안 실수, 찾아서 고쳐 드립니다.

Hostveil은 셀프호스팅 중인 리눅스 서버에서 해킹으로 이어지는 잘못된 설정을 찾아 쉬운 말로 설명하고, 미리보기와 백업, 명령 한 번의 롤백과 함께 고쳐 줍니다.

보안 점수 68/100 수정할 때마다 점수가 즉시 오릅니다
High데이터베이스가 인터넷에 노출됨compose.ds018
HighSSH가 root 로그인을 허용함ssh.rootlogin
Medium자동 업데이트가 꺼져 있음updates.disabled
curl -fsSL https://hostveil.seolcu.com/install.sh | bash && hostveil
바이너리 1개SaaS도 데이터베이스도 계정도 없이, 직접 통제하는 호스트에서 실행
네이티브 점검추가 도구 없이 SSH·방화벽·업데이트 점검
서명된 릴리스모든 아카이브에 SBOM과 빌드 프로버넌스
롤백 준비 완료모든 수정은 먼저 백업하고 되돌릴 수 있음

왜 Hostveil인가

또 하나의 보고서가 아니라, 안내자입니다.

Hostveil은 알기 어려운 호스트 상태를 구체적인 문제의 우선순위 목록으로 바꾸고, 안전하게 고치는 과정을 하나씩 안내합니다.

쉬운 언어

전문 용어 없이 위험을 이해하세요.

각 발견 항목은 무엇이 잘못됐고, 왜 중요하며, 어떻게 고치는지 알려 줍니다 — 점검한 모든 영역을 0–100 점수로 담은 하나의 스냅샷으로.

안전장치와 함께 수정

미리보기, 백업, 적용, 롤백.

모든 Auto-fix는 정확한 변경 내용을 먼저 보여 주고, 파일을 건드리기 전에 백업합니다. 마음이 바뀌었나요? hostveil rollback이 원본을 복원합니다.

설계부터 셀프호스팅

에이전트도, 클라우드 업로드도, 계정도 없음.

Compose 파일과 호스트 설정을 로컬에서 읽습니다. 네이티브 점검 덕분에 SSH·방화벽·업데이트 강화를 위해 따로 설치할 것이 없습니다.

필요할 때만, 원하는 방식으로

원하면 CVE 스캔과 로컬 AI를 추가하세요.

Trivy 이미지 스캔은 설치돼 있으면 사용하고, 없으면 깔끔히 건너뜁니다. AI 설명은 선택 사항이고 기본값이 로컬 모델이라 무엇도 호스트를 떠나지 않습니다.

점검 범위

실제로 해킹으로 이어지는 홈 서버 실수들.

노출된 데이터베이스, 컨테이너에 넘겨진 Docker 소켓, root SSH 로그인, 방화벽 부재, 패치되지 않은 패키지까지. Hostveil은 영향이 가장 큰 경로들을 함께, 깊이 점검합니다.

Docker & Compose

특권 모드, 호스트 네트워킹, Docker 소켓 마운트, 노출된 데이터 저장소와 관리자 패널, 누락된 no-new-privileges, 안전하지 않은 바인드 마운트, 하드코딩된 비밀값까지 Compose 파일을 직접 감사해 찾아냅니다.

SSH, 방화벽 & 업데이트

sshd_config의 root 로그인과 비밀번호 인증, 방화벽이 실제로 활성화돼 있는지, 자동 보안 업데이트가 켜져 있는지를 네이티브로 점검합니다. 외부 감사 도구가 필요 없습니다.

이미지 CVE (선택)

Trivy가 설치돼 있으면 Hostveil은 Compose 서비스가 실행하는 이미지를 스캔하고 “아직 패치 없음”을 정식 상태로 다룹니다. 스캔이 실행되지 않았다고 오해를 주는 만점을 주는 일은 없습니다.

제품

터미널 우선, 브라우저도 친화적.

기본은 TUI로 실행하고, 브라우저로 검토하는 편이 나을 때는 같은 스캔을 localhost로 제공하세요. 둘 다 완전히 동일한 수정·롤백 엔진을 구동하며, 같은 다섯 가지 색상 테마를 공유합니다.

Hostveil 터미널 UI — 심각도 필터와 다중 선택이 있는 발견 항목
TUI키보드로 다루는 발견 항목 — 심각도·영역 필터, 다중 선택, 쉬운 말 상세 설명, 수정 미리보기.
Hostveil 웹 대시보드 — 점수, 점검 범위 안내, 필터 칩, 스캔 개요
웹 UILocalhost 대시보드: 점수, 필터 가능한 발견 항목, 다중 선택 일괄 수정, 미리보기, 롤백.

측정

호스트 밖에서 응답하던 포트 일곱 개, 그다음엔 하나.

Hostveil이 고친 뒤에 Hostveil의 점수가 오르는 건 아무 증명도 되지 않습니다. 그래서 시드 서버를 Hostveil을 전혀 모르는 도구들로 쟀습니다. Lynis, Docker의 CIS 벤치마크, 그리고 다른 기계에서 쏜 TCP 스캔입니다. 고치기 전과, 제안받은 수정을 전부 받아들인 뒤를 각각 쟀습니다.

호스트 밖에서 응답하는 포트

이전
7
이후
1

CIS Docker 벤치마크 통과 항목

이전
16
이후
20

Lynis 하드닝 지수

이전
57
이후
80

Hostveil 점수

이전
29
이후
60

Nextcloud, Jellyfin, Portainer와 그 데이터스토어를 돌리는 실제 서버 한 대입니다. 모든 포트가 0.0.0.0에 열려 있고, root SSH 로그인이 허용돼 있고, 방화벽은 꺼져 있었습니다. 수정이 건드린 파일은 롤백으로 전부 바이트 단위까지 복원됐습니다. 어떻게 쟀고 무엇이 움직이지 않았는지 →

로드맵

점검 범위는 여기서 멈추지 않습니다.

지금까지 점검 영역 네 개가 이름 붙은 릴리스로 나왔습니다. 다음 단계도 있고, 일부러 하지 않기로 한 것도 있습니다.

  1. 3.1.0AI 에이전트 런타임
  2. 3.6.0커널 강화
  3. 3.8.0Docker 데몬
  4. 3.9.0서비스 강화
  5. 다음에이전트 런타임과 리버스 프록시 확대, 배포판 커버리지 확대

작업 흐름

스캔하고, 이해하고, 적용하고, 복구하기.

  1. 01로컬에서 스캔

    리눅스 서버에서 hostveil을 실행하세요. Docker나 Trivy가 없나요? 해당 영역은 깔끔히 건너뜁니다.

  2. 02이해하기

    발견 항목은 심각도순으로 정렬되며 무엇이·왜 문제인지 쉬운 말로 설명됩니다. 깨끗한 호스트는 속 빈 100점이 아니라 ‘깨끗함’으로 표시됩니다.

  3. 03수정 적용

    명백히 안전한 수정은 Auto-fix, 실질적 대안이 있을 때는 Review, 도구가 직접 바꾸기보다 안내해야 할 때는 Manual로.

  4. 04언제든 롤백

    적용된 모든 수정은 먼저 백업되며 hostveil rollback으로
    되돌릴 수 있습니다.

설치

명령 한 줄, 그리고 스캔.

설치 스크립트는 릴리스 바이너리를 내려받아 체크섬을 검증하고 Hostveil을 설치합니다. Trivy는 선택 사항입니다 — 이미지 CVE 스캔을 원하면 나중에 설치하세요.

# hostveil 설치 또는 업데이트
curl -fsSL https://hostveil.seolcu.com/install.sh | bash

# 터미널 UI (기본)
hostveil

# localhost 웹 UI
hostveil serve

# 스캔한 뒤 안전한 것 모두 수정
hostveil scan
hostveil fix --all

자주 묻는 질문

자주 묻는 질문들.

제 데이터를 업로드하나요?

아니요. Hostveil은 로컬에서 실행됩니다. 선택적 AI
설명도 기본값은 로컬 컴퓨터에 있는 모델입니다.

수정이 서버를 망가뜨리진 않나요?

적용 전에 정확한 변경 내용을 확인하고, 원본은 먼저
백업되며, hostveil rollback으로 되돌립니다.

수정에 절충점이 있으면 어떻게 되나요?

그건 Auto-fix가 아니라 Review 수정입니다. Hostveil이 독립적인
대안을 보여 주고 그중 하나를 고르게 합니다.

Docker나 Trivy가 필요한가요?

아니요. SSH·방화벽·업데이트 점검은 네이티브로 실행됩니다. Docker와
Trivy 점검은 있으면 사용하고 없으면 건너뜁니다.