보안 정책
최종 업데이트: 2026년 5월 30일
1. 보안에 대한 당사의 약속
Wakeproof(Guse LTDA)는 사용자 데이터의 보안을 중요하게 생각합니다. 귀하의 정보를 무단 접근, 공개, 변경 및 파괴로부터 보호하기 위해 업계 표준 보안 조치를 구현합니다.
2. 보안 조치
2.1 데이터 암호화
- TLS/SSL 암호화: 기기와 서버 간에 전송되는 모든 데이터는 TLS 1.3을 사용하여 암호화됩니다
- 비밀번호 저장: 비밀번호는 해시 및 솔트 처리되며, 평문 비밀번호는 절대 저장하지 않습니다
- 토큰 보안: JWT 인증 토큰은 iOS Keychain에 저장됩니다
2.2 접근 제어
- 최소 권한: 시스템은 최소한의 필요 권한으로 운영됩니다
- 토큰 만료: 인증 토큰은 자동으로 만료되며, 세션은 매시간 정리됩니다
- Face ID / 생체 인증: 선택적 생체 인증 로그인은 iOS에 의해 기기에서 완전히 처리됩니다
2.3 인프라 보안
- 클라우드 인프라: 백엔드는 Cloudflare Workers에서 실행 — 전 세계적으로 분산되어 DDoS 방어됨
- 데이터베이스: Cloudflare D1(SQLite), 인증된 요청에만 접근 제한
- 파일 스토리지: Cloudflare R2, 개인 파일 접근을 위한 서명된 URL 사용
- WAF: Cloudflare Web Application Firewall이 모든 엔드포인트에서 활성화
2.4 애플리케이션 보안
- 입력 유효성 검사: 모든 API 입력은 Zod 스키마로 검증됩니다
- CORS: 교차 출처 리소스 공유는 승인된 출처로 제한됩니다
- 매개변수화된 쿼리: Drizzle ORM이 SQL 인젝션을 방지합니다
- 전송 보안: 모든 엔드포인트에 HTTPS 강제 적용
3. 데이터 보호
3.1 기기 내 처리
여러 민감한 작업은 기기에서 완전히 처리되며 서버로 전송되지 않습니다:
- 사진 확인 알람 챌린지(Apple Vision 프레임워크)
- 소리 수준 감지(마이크 데이터)
- 흔들기 감지(가속도계)
- Face ID 인증
3.2 데이터 보존 및 삭제
- 계정 데이터는 계정 해지 후 30일 이내에 삭제됩니다
- 언제든지 계정을 삭제할 수 있습니다: 설정 → 계정 → 계정 삭제
- 구독 기록은 법적/세무 목적으로 7년간 보존됩니다
4. 인시던트 대응
보안 인시던트 발생 시 다음과 같이 대응합니다:
- 감지 및 봉쇄 — 추가 피해를 방지하기 위해 인시던트 봉쇄
- 조사 — 범위, 원인 및 영향받은 데이터 파악
- 통보 — 필요 시 영향받은 사용자와 관련 당국에 72시간 이내(GDPR 준수) 통보
- 수정 — 취약점 해결 및 정상 서비스 복구
- 검토 — 프로세스 개선
5. 귀하의 보안 책임
계정 보안을 위해 다음을 실천하세요:
- 강력하고 고유한 비밀번호 사용
- 빠르고 안전한 로그인을 위해 Face ID 활성화
- 로그인 자격 증명 공유 금지
- 공유 기기에서 로그아웃
- 의심스러운 활동 즉시 신고
6. 책임 있는 공개
앱이나 백엔드에서 보안 취약점을 발견한 경우 책임감 있게 신고해 주세요:
- 이메일: contact@guseapp.com (제목: '보안 취약점')
- 문제를 재현하는 상세 단계 포함
- 공개 전 수정할 합리적인 시간 제공
- 증명에 필요한 범위 이상으로 취약점을 악용하지 마세요
개선에 도움을 주는 보안 연구자에게 감사드립니다. 책임 있는 공개는 인정받으며 신속히 해결하도록 노력합니다.
7. 보안 업데이트
보안 관행을 지속적으로 모니터링하고 개선합니다. 이 정책은 현재 보안 상태를 반영하기 위해 정기적으로 검토됩니다.
8. 연락처
- 보안 문제: contact@guseapp.com (제목: '보안')
- 응답 시간: 24시간 이내 수신 확인을 목표로 합니다