보안 정책

최종 업데이트: 2026년 5월 30일

1. 보안에 대한 당사의 약속

Wakeproof(Guse LTDA)는 사용자 데이터의 보안을 중요하게 생각합니다. 귀하의 정보를 무단 접근, 공개, 변경 및 파괴로부터 보호하기 위해 업계 표준 보안 조치를 구현합니다.

2. 보안 조치

2.1 데이터 암호화

  • TLS/SSL 암호화: 기기와 서버 간에 전송되는 모든 데이터는 TLS 1.3을 사용하여 암호화됩니다
  • 비밀번호 저장: 비밀번호는 해시 및 솔트 처리되며, 평문 비밀번호는 절대 저장하지 않습니다
  • 토큰 보안: JWT 인증 토큰은 iOS Keychain에 저장됩니다

2.2 접근 제어

  • 최소 권한: 시스템은 최소한의 필요 권한으로 운영됩니다
  • 토큰 만료: 인증 토큰은 자동으로 만료되며, 세션은 매시간 정리됩니다
  • Face ID / 생체 인증: 선택적 생체 인증 로그인은 iOS에 의해 기기에서 완전히 처리됩니다

2.3 인프라 보안

  • 클라우드 인프라: 백엔드는 Cloudflare Workers에서 실행 — 전 세계적으로 분산되어 DDoS 방어됨
  • 데이터베이스: Cloudflare D1(SQLite), 인증된 요청에만 접근 제한
  • 파일 스토리지: Cloudflare R2, 개인 파일 접근을 위한 서명된 URL 사용
  • WAF: Cloudflare Web Application Firewall이 모든 엔드포인트에서 활성화

2.4 애플리케이션 보안

  • 입력 유효성 검사: 모든 API 입력은 Zod 스키마로 검증됩니다
  • CORS: 교차 출처 리소스 공유는 승인된 출처로 제한됩니다
  • 매개변수화된 쿼리: Drizzle ORM이 SQL 인젝션을 방지합니다
  • 전송 보안: 모든 엔드포인트에 HTTPS 강제 적용

3. 데이터 보호

3.1 기기 내 처리

여러 민감한 작업은 기기에서 완전히 처리되며 서버로 전송되지 않습니다:

  • 사진 확인 알람 챌린지(Apple Vision 프레임워크)
  • 소리 수준 감지(마이크 데이터)
  • 흔들기 감지(가속도계)
  • Face ID 인증

3.2 데이터 보존 및 삭제

  • 계정 데이터는 계정 해지 후 30일 이내에 삭제됩니다
  • 언제든지 계정을 삭제할 수 있습니다: 설정 → 계정 → 계정 삭제
  • 구독 기록은 법적/세무 목적으로 7년간 보존됩니다

4. 인시던트 대응

보안 인시던트 발생 시 다음과 같이 대응합니다:

  1. 감지 및 봉쇄 — 추가 피해를 방지하기 위해 인시던트 봉쇄
  2. 조사 — 범위, 원인 및 영향받은 데이터 파악
  3. 통보 — 필요 시 영향받은 사용자와 관련 당국에 72시간 이내(GDPR 준수) 통보
  4. 수정 — 취약점 해결 및 정상 서비스 복구
  5. 검토 — 프로세스 개선

5. 귀하의 보안 책임

계정 보안을 위해 다음을 실천하세요:

  • 강력하고 고유한 비밀번호 사용
  • 빠르고 안전한 로그인을 위해 Face ID 활성화
  • 로그인 자격 증명 공유 금지
  • 공유 기기에서 로그아웃
  • 의심스러운 활동 즉시 신고

6. 책임 있는 공개

앱이나 백엔드에서 보안 취약점을 발견한 경우 책임감 있게 신고해 주세요:

  • 이메일: contact@guseapp.com (제목: '보안 취약점')
  • 문제를 재현하는 상세 단계 포함
  • 공개 전 수정할 합리적인 시간 제공
  • 증명에 필요한 범위 이상으로 취약점을 악용하지 마세요

개선에 도움을 주는 보안 연구자에게 감사드립니다. 책임 있는 공개는 인정받으며 신속히 해결하도록 노력합니다.

7. 보안 업데이트

보안 관행을 지속적으로 모니터링하고 개선합니다. 이 정책은 현재 보안 상태를 반영하기 위해 정기적으로 검토됩니다.

8. 연락처

  • 보안 문제: contact@guseapp.com (제목: '보안')
  • 응답 시간: 24시간 이내 수신 확인을 목표로 합니다