본문으로 건너뛰기
보안

무엇을 지키는지, 확인할 수 있게 적습니다.

이 페이지의 문장은 저장소에 실제로 구현된 것만 옮긴 것입니다. 아직 하지 않는 일은 적지 않았습니다.

인증

ISO 27001 정보보호 관리체계 인증

정보보호 관리체계 인증을 보유하고 있습니다. 이 페이지의 나머지 항목은 외부 감사가 아니라 코드에 근거합니다.

워크스페이스 격리

  • 요청마다 확인합니다모든 조회와 쓰기는 요청한 사람이 그 워크스페이스의 멤버인지 확인한 뒤에 실행됩니다. 애플리케이션 계층에서 요청 단위로 걸립니다.
  • 다른 워크스페이스의 기록은 보이지 않습니다한 계정이 여러 워크스페이스에 속해 있어도, 지금 열어 둔 워크스페이스 밖의 데이터는 조회되지 않습니다.
  • 워크스페이스 삭제는 즉시워크스페이스를 지우면 유예 없이 바로 처리됩니다. 계정 삭제와는 다릅니다.

암호화

  • 전송 구간HTTPS로만 오갑니다. HSTS를 2년으로 걸어 브라우저가 평문으로 접속하지 않도록 합니다.
  • 저장된 비밀값SMTP 비밀번호와 2단계 인증 시크릿을 AES-256-GCM으로 암호화해 보관합니다. 애플리케이션이 직접 암호화하는 항목은 이 둘입니다.
  • 계정 비밀번호비밀번호는 되돌릴 수 없는 형태로만 보관합니다. bcrypt 비용 12로 해싱하며 원문은 저장하지 않습니다.

접근 통제

  • 역할이 범위를 좁힙니다소유자, 관리자, 편집자, 뷰어 역할이 있고 직무 좌석이 한 번 더 상한을 겁니다. 좌석은 권한을 넓히지 않고 좁히기만 합니다.
  • 2단계 인증TOTP 앱으로 2단계 인증을 켤 수 있고 백업 코드 10개가 함께 발급됩니다. 백업 코드는 한 번 쓰면 소진됩니다.
  • 로그인 시도 제한15분 동안 한 IP에서 10회, 한 계정으로 5회까지만 시도할 수 있습니다.
  • 세션은 24시간로그인 세션은 24시간이 지나면 끊깁니다. 역할이나 정책을 바꾸면 약 5분 안에 열려 있는 세션에 반영됩니다.

무엇이 기록되는가

  • 감사 기록멤버 추가와 제거, 역할 변경, 삭제처럼 되돌리기 어려운 동작은 누가 언제 했는지 남습니다.
  • 뉴스룸 열람 기록뉴스룸에 누가 들어와 무엇을 읽었는지는 그 워크스페이스만 봅니다. 다른 고객에게 넘어가지 않습니다.
  • 위기 Q&A 초안은 내부 전용AI가 만드는 위기 Q&A 초안에는 외부 공유 기능이 없습니다. 기능 자체를 두지 않았습니다.

데이터는 쓰는 쪽의 것

  • 언제든 내보냅니다계정 설정에서 데이터를 내려받을 수 있습니다. 24시간에 한 번 요청할 수 있습니다.
  • 계정 삭제는 30일 예약삭제를 요청하면 30일 뒤에 처리됩니다. 그 사이에는 되돌릴 수 있습니다.
  • 휴지통은 30일지운 항목은 30일 동안 휴지통에 남아 있다가 정리됩니다.

취약점을 발견하셨다면 알려 주세요. 확인하고 회신드리며, 고친 내용은 릴리즈 노트에 남깁니다.