보안 최우선

보안

귀하의 데이터 보안이 최우선 과제입니다. 당사는 귀하의 비즈니스와 고객 정보를 보호하기 위해 업계 표준의 보안 조치를 구현합니다. 애플리케이션과 데이터베이스는 독일(EU)의 Hetzner 인프라에서 호스팅됩니다. AI 어시스턴트와 결제 처리 등 일부 하위 처리자는 EEA 외부에서 운영되며 하위 처리자 목록에 기재되어 있습니다.

정상 가동
모니터링
<72시간
위반 알림
TLS 1.3
전송 암호화
GDPR
규정 준수

데이터 보호

저장 데이터 암호화

AES-256-GCM

세션 노트, 고객 성과 기록, 통합 자격 증명, 결제 토큰 및 2단계 인증 비밀 키는 데이터베이스에 도달하기 전에 애플리케이션 계층에서 AES-256-GCM으로 암호화됩니다. 이름, 기본 이메일, 기본 전화번호와 같은 고객 연락처 필드는 검색 및 메시지 매칭이 작동하도록 암호화되지 않은 상태로 저장됩니다.

전송 중 암호화

TLS 1.3

귀하의 브라우저와 당사 서버 사이의 모든 데이터는 최신 암호 제품군과 함께 TLS 1.3을 사용하여 암호화됩니다.

로그인 및 비밀번호

OAuth 2.0 · bcrypt

Google, Facebook, Apple을 통한 OAuth 2.0 로그인 또는 이메일 주소와 비밀번호로 로그인할 수 있습니다. 비밀번호는 입력한 그대로 저장되지 않으며, 원래 비밀번호로 되돌릴 수 없는 bcrypt 해시만 저장됩니다.

JWT 토큰 보안

로테이션

액세스 토큰은 1시간 후 만료됩니다. 리프레시 토큰은 사용할 때마다 로테이션되며 즉시 취소할 수 있습니다.

인프라 보안

Hetzner ISO 27001

독일 Hetzner에서 호스팅됩니다. Hetzner 데이터센터는 ISO 27001 인증을 받았으며 엔터프라이즈급 물리적 보안과 네트워크 엣지에서의 DDoS 완화를 제공합니다.

데이터베이스 백업

백업

PostgreSQL은 매일 밤 백업되며, 프로덕션 배포와 마이그레이션 전에도 다시 백업됩니다. 백업은 서버와 외부 오브젝트 스토리지 모두에서 AES-256으로 암호화되며 로컬에 30일, 외부에 90일 보관됩니다. 매주 자동 테스트가 외부 백업을 내려받아 복호화한 뒤 임시 데이터베이스로 복원하므로, 복구 가능 여부는 가정이 아니라 검증된 사실입니다.

보안 관행

오류 모니터링

애플리케이션 오류 및 실패한 인증 시도는 이상 징후를 조기에 감지하기 위해 Sentry를 통해 기록 및 모니터링됩니다.

정기 업데이트

종속성 및 시스템은 보안 취약점을 해결하고 모범 사례를 유지하기 위해 정기적으로 업데이트됩니다.

접근 제어

사용자별 데이터 격리와 역할 기반 접근 제어(RBAC)를 통해 팀 구성원은 자신의 역할에 필요한 데이터에만 접근할 수 있습니다.

내부 코드 검토

코드 변경 사항은 내부 보안 검토를 거치며, 자동화된 정적 분석(Bandit)과 Python 종속성 취약점 스캔이 모든 푸시에서 게이트로 실행됩니다.

규정 준수 및 데이터 보호

GDPR 지향 설계

  • 데이터 처리 계약
  • 접근 및 삭제 권리
  • 데이터 이동성
  • 위반 통지

PCI DSS 범위 (iyzico 통해)

  • iyzico를 통한 안전한 결제 처리
  • 카드 데이터가 저장되지 않음
  • 토큰화된 거래
  • 사기 방지

사고 대응

우리의 약속

귀하의 데이터에 영향을 미치는 보안 사고가 발생할 경우 당사는 다음을 약속합니다.

  • 발견 후 72시간 이내에 영향을 받은 사용자에게 알림
  • 어떤 데이터가 영향을 받았는지에 대한 명확한 정보 제공
  • 사고 억제 및 해결을 위한 즉각적인 조치 취하기
  • 사고 후 철저한 검토 수행

취약점 신고

책임감 있는 공개에 감사드립니다. 보안 취약점을 발견한 경우 contact@clientflow.center로 신고해 주세요.

우리는 24시간 이내에 수령 사실을 확인하고 귀하와 협력하여 문제를 신속하게 이해하고 해결하도록 하겠습니다.

관련 문서