SMHUB 성능/보안 리포트
auth.freeitm.com(운영 중인 SMHUB 인스턴스)에 실제로 요청을 보내 측정한 성능·보안 실측 결과입니다. 추정치가 아니라 매 실행마다 그 순간의 실제 응답을 그대로 보여줍니다. 제품 소개/설치 페이지로 돌아가기.
다시 실행
마지막 측정: 2026. 9. 25. 오후 11:58:09
성능
/.well-known/openid-configuration에 동시 10개
연결로 60회 요청.
98.4
req/sec
58ms
p50 지연
235ms
p95 지연
275ms
p99 지연
0/60
성공
보안 실측 결과
| 항목 | 결과 |
|---|---|
| TLS 프로토콜/암호 | / |
| TLS 1.0 / 1.1 허용 여부 | 차단됨(안전) |
| 인증서 만료일 | |
| 로그인 요청 빈도 제한 | 비활성 |
| HSTS | 미적용 |
| X-Content-Type-Options | 미적용 |
| X-Frame-Options | 미적용 |
| Content-Security-Policy | 미적용 |
| Referrer-Policy | 미적용 |
발견된 항목
LOW보안 헤더 5개 누락: HSTS, X-Content-Type-Options, X-Frame-Options, Content-Security-Policy, Referrer-Policy - login.ejs가 인라인 style/script를 써서 엄격한 CSP를 걸면 깨짐(템플릿 정리 후 추가 예정).
MEDIUM로그인 엔드포인트에 요청 빈도 제한이 감지되지 않았습니다 - 무차별 대입 공격에 노출될 수 있습니다.
정상 확인된 항목
LDAP 커넥터 의존성을 상류 유지보수 종료된 ldapjs에서 활발히 유지보수되는 ldapts로 교체 완료(2026-08-16)
TLS ? + ? (강한 암호화, TLS 1.0/1.1 차단 확인)
JWKS 서명키 RS256 2048bit, 배포마다 고유(공유 키 문제 없음)
OIDC 세션 쿠키 Secure+HttpOnly+SameSite=Lax 전부 적용
Authorization Code + PKCE(S256) 흐름 사용 확인
npm audit: 0 vulnerabilities (nodemailer 취약점 패치 완료)
nginx server_tokens off로 서버 버전 정보 비노출
HSTS / X-Content-Type-Options / X-Frame-Options / Referrer-Policy / Content-Security-Policy 전부 적용