고객 데이터 보호 방법
전송, 인증, 결제, 접근 전반에 걸친 다층 방어 체계입니다.
암호화된 통신
모든 페이지에서 HSTS 적용 HTTPS 방식을 사용하며, WAF 및 DDoS 방어를 갖춘 Cloudflare 뒤에서 운영됩니다. 오리진은 Cloudflare에만 연결되어 있습니다.
강력한 인증
비밀번호는 bcrypt 해시 방식으로 처리되며, 선택적으로 2단계 인증(TOTP)을 사용할 수 있습니다. TOTP 시크릿은 저장 시 암호화됩니다.
카드 정보는 절대 저장하지 않습니다
카드 결제는 Stripe(PCI-DSS)에서 처리합니다. 암호화폐 결제는 PayerURL에서 처리합니다.
기본적으로 강화됨
요청마다 고유한 논스를 적용한 엄격한 Content-Security-Policy, 동일 출처 CSRF 방어, 민감한 엔드포인트에 대한 속도 제한을 실시합니다.
최소 권한 시크릿 관리
시크릿은 코드가 아닌 환경 변수에 저장되며, 최소 권한 원칙에 따라 접근이 제한됩니다.
정기적으로 검토됨
정기적인 보안 검토를 실시하며, 책임 있는 공개 원칙에 따른 모든 신고에 대응합니다.
취약점 신고
보안 커뮤니티의 신고를 환영합니다. 재현 단계, 영향을 받는 URL, 개념 증명(PoC)이 있다면 이메일로 보내 주십시오.
신속한 접수 확인
영업일 기준 3일 이내에 신고를 접수 확인하는 것을 목표로 합니다.
지속적인 정보 공유
문제가 해결될 때까지 대응 상황을 지속적으로 알려드립니다.
협조적 공개
공개 전에 문제를 해결할 수 있도록 합리적인 기간을 주시기 바랍니다.
범위
이 정책이 다루는 범위와 다루지 않는 범위입니다.
범위 내
webatla.com- 공개 API:
/api - 당사 오리진 인프라
범위 외
- 대규모 DoS 및 DDoS 공격
- 소셜 엔지니어링 및 물리적 공격
- 당사가 사용하는 타사 서비스(Cloudflare, Stripe, Brevo, Tawk.to)
- 동작하는 개념 증명(PoC)이 없는 자동화된 스캐너 결과물
세이프 하버
본 정책을 준수하고, 개인정보 침해와 서비스 중단을 피하며, 자신의 것이 아닌 데이터에 접근하거나 이를 변경하지 않는 선의의 연구자에 대해서는 법적 조치를 취하거나 지원하지 않습니다.
기계 판독 가능한 연락처 정보는 RFC 9116 에 따라 다음 경로에 게시되어 있습니다: /.well-known/security.txt.