전문 용어 없이 위험을 이해하세요.
각 발견 항목은 무엇이 잘못됐고, 왜 중요하며, 어떻게 고치는지 알려 줍니다 — 점검한 모든 영역을 0–100 점수로 담은 하나의 스냅샷으로.
셀프호스터를 위한 가이드형 보안 강화
Hostveil은 셀프호스팅 중인 리눅스 서버에서 해킹으로 이어지는 잘못된 설정을 찾아 쉬운 말로 설명하고, 미리보기와 백업, 명령 한 번의 롤백과 함께 고쳐 줍니다.
curl -fsSL https://hostveil.seolcu.com/install.sh | bash && hostveil
왜 Hostveil인가
Hostveil은 알기 어려운 호스트 상태를 구체적인 문제의 우선순위 목록으로 바꾸고, 안전하게 고치는 과정을 하나씩 안내합니다.
각 발견 항목은 무엇이 잘못됐고, 왜 중요하며, 어떻게 고치는지 알려 줍니다 — 점검한 모든 영역을 0–100 점수로 담은 하나의 스냅샷으로.
모든 Auto-fix는 정확한 변경 내용을 먼저 보여 주고, 파일을 건드리기 전에 백업합니다. 마음이 바뀌었나요? hostveil rollback이 원본을 복원합니다.
Compose 파일과 호스트 설정을 로컬에서 읽습니다. 네이티브 점검 덕분에 SSH·방화벽·업데이트 강화를 위해 따로 설치할 것이 없습니다.
Trivy 이미지 스캔은 설치돼 있으면 사용하고, 없으면 깔끔히 건너뜁니다. AI 설명은 선택 사항이고 기본값이 로컬 모델이라 무엇도 호스트를 떠나지 않습니다.
점검 범위
노출된 데이터베이스, 컨테이너에 넘겨진 Docker 소켓, root SSH 로그인, 방화벽 부재, 패치되지 않은 패키지까지. Hostveil은 영향이 가장 큰 경로들을 함께, 깊이 점검합니다.
특권 모드, 호스트 네트워킹, Docker 소켓 마운트, 노출된 데이터 저장소와 관리자 패널, 누락된 no-new-privileges, 안전하지 않은 바인드 마운트, 하드코딩된 비밀값까지 Compose 파일을 직접 감사해 찾아냅니다.
sshd_config의 root 로그인과 비밀번호 인증, 방화벽이 실제로 활성화돼 있는지, 자동 보안 업데이트가 켜져 있는지를 네이티브로 점검합니다. 외부 감사 도구가 필요 없습니다.
Trivy가 설치돼 있으면 Hostveil은 Compose 서비스가 실행하는 이미지를 스캔하고 “아직 패치 없음”을 정식 상태로 다룹니다. 스캔이 실행되지 않았다고 오해를 주는 만점을 주는 일은 없습니다.
제품
기본은 TUI로 실행하고, 브라우저로 검토하는 편이 나을 때는 같은 스캔을 localhost로 제공하세요. 둘 다 완전히 동일한 수정·롤백 엔진을 구동하며, 같은 다섯 가지 색상 테마를 공유합니다.
측정
Hostveil이 고친 뒤에 Hostveil의 점수가 오르는 건 아무 증명도 되지 않습니다. 그래서 시드 서버를 Hostveil을 전혀 모르는 도구들로 쟀습니다. Lynis, Docker의 CIS 벤치마크, 그리고 다른 기계에서 쏜 TCP 스캔입니다. 고치기 전과, 제안받은 수정을 전부 받아들인 뒤를 각각 쟀습니다.
Nextcloud, Jellyfin, Portainer와 그 데이터스토어를 돌리는 실제 서버 한 대입니다. 모든 포트가 0.0.0.0에 열려 있고, root SSH 로그인이 허용돼 있고, 방화벽은 꺼져 있었습니다. 수정이 건드린 파일은 롤백으로 전부 바이트 단위까지 복원됐습니다. 어떻게 쟀고 무엇이 움직이지 않았는지 →
로드맵
지금까지 점검 영역 네 개가 이름 붙은 릴리스로 나왔습니다. 다음 단계도 있고, 일부러 하지 않기로 한 것도 있습니다.
작업 흐름
리눅스 서버에서 hostveil을 실행하세요. Docker나 Trivy가 없나요? 해당 영역은 깔끔히 건너뜁니다.
발견 항목은 심각도순으로 정렬되며 무엇이·왜 문제인지 쉬운 말로 설명됩니다. 깨끗한 호스트는 속 빈 100점이 아니라 ‘깨끗함’으로 표시됩니다.
명백히 안전한 수정은 Auto-fix, 실질적 대안이 있을 때는 Review, 도구가 직접 바꾸기보다 안내해야 할 때는 Manual로.
적용된 모든 수정은 먼저 백업되며 hostveil rollback으로
되돌릴 수 있습니다.
설치
설치 스크립트는 릴리스 바이너리를 내려받아 체크섬을 검증하고 Hostveil을 설치합니다. Trivy는 선택 사항입니다 — 이미지 CVE 스캔을 원하면 나중에 설치하세요.
# hostveil 설치 또는 업데이트
curl -fsSL https://hostveil.seolcu.com/install.sh | bash
# 터미널 UI (기본)
hostveil
# localhost 웹 UI
hostveil serve
# 스캔한 뒤 안전한 것 모두 수정
hostveil scan
hostveil fix --all
자주 묻는 질문
아니요. Hostveil은 로컬에서 실행됩니다. 선택적 AI
설명도 기본값은 로컬 컴퓨터에 있는 모델입니다.
적용 전에 정확한 변경 내용을 확인하고, 원본은 먼저
백업되며, hostveil rollback으로 되돌립니다.
그건 Auto-fix가 아니라 Review 수정입니다. Hostveil이 독립적인
대안을 보여 주고 그중 하나를 고르게 합니다.
아니요. SSH·방화벽·업데이트 점검은 네이티브로 실행됩니다. Docker와
Trivy 점검은 있으면 사용하고 없으면 건너뜁니다.