설치 가이드를 따르지 않으면 IP 주소로 사이트에 접근할 수 있습니다

맞습니다. 제가 "바닐라 설치"라고 주장한 적은 없습니다.

그래서 그중 하나에서 공식 Cloudflare 템플릿을 제거한 뒤 다시 빌드해 보았지만, 불행히도 상황이 달라지지 않았습니다. 여전히 IP를 통해 안전하지 않은 방식으로 접근할 수 있습니다.

해당 설치 환경들 사이에 특별한 차이점을 생각해 내기 어렵습니다. 해당 인스턴스에 설치된 플러그인은 기본으로 포함된 Docker 매니저와 공식 광고 플러그인뿐이었습니다. 이 인스턴스는 stable 브랜치를 사용 중이지만, 동일한 문제를 보이는 다른 사이트들은 stable, beta, tests-passed 브랜치를 혼합하여 사용하고 있습니다.