저희는 보안을 체크리스트가 아니라 출시를 위한 필수 요건으로 봅니다. 이 페이지에서는 현재 적용 중인 통제 수단과 문제가 있다고 느껴질 때 연락하는 방법을 설명합니다.
전송 중인 데이터
api.kunavo.com및kunavo.com모두 엣지에서 TLS 1.2 이상을 강제합니다.- HSTS가 12개월 max-age로 활성화되어 있습니다.
- OAuth 콜백은 검증된 리디렉션 URI로 고정되며, 매직 링크 토큰은 일회용이고 짧은 시간 동안만 유효합니다.
저장 데이터
- 계정, 결제 및 사용량 데이터는 단일 기본 리전에 있는 Fly Postgres에 저장되며, 암호화된 볼륨 스냅샷을 매일 생성합니다.
- API 키는 단방향 해시로 저장되며, 평문은 생성 시에만 표시됩니다.
- 사용자 업로드 파일은 중립적인 전용 버킷(
files.kunavo.com)에서 제공되며, 해당 버킷에만 범위가 지정된 자격 증명을 사용합니다.
접근 제어
- 최소 권한 원칙: 프로덕션 접근은 소수의 승인된 엔지니어로 제한됩니다.
- 모든 인프라 제공업체에서 2요소 인증이 요구됩니다.
- 관리 콘솔의 관리 작업에 대한 감사 로그를 보관합니다.
신뢰성
- 업스트림 모델에 대한 다중 공급업체 핫 페일오버 — 제한 사항은 홈페이지와 서비스 약관을 참조하세요.
- 상태 페이지: kunavo.com/status.
- 디스패처별 TTFB 및 연결 끊김 비율을 모니터링하며, 사용자에게 표시되는 사고는 /changelog에서 사후 검토합니다.
책임 있는 취약점 공개
보안 취약점을 발견했다고 생각되면 재현 절차와 함께 security@kunavo.com으로 이메일을 보내 주세요. 48시간 이내에 신고 접수 사실을 알려 드리며, 선의로 활동한 연구자에게 책임을 묻지 않습니다.