보안 정책
보안 정책
최종 업데이트: 2026년 7월 11일
1. 개요
PingRoam은 업계 표준 보안 관행을 통해 고객 데이터를 보호하기 위해 최선을 다하고 있습니다. 본 정책은 웹사이트, API 및 모바일 애플리케이션을 통해 처리되는 정보를 보호하기 위해 사용하는 기술적 및 조직적 조치를 설명합니다.
2. 암호화
- 전송 중: 모든 연결은 TLS 1.2+ (HTTPS)를 사용합니다.
- 저장 시: 데이터베이스 자격 증명 및 비밀은 안전한 환경 변수에 저장됩니다. 결제 카드 데이터는 PingRoam 서버에 저장되지 않습니다 — Whop이 결제 데이터를 직접 처리합니다.
- 인증: Firebase Auth는 모든 API 요청에서 검증되는 단기 ID 토큰을 발급합니다.
3. 접근 제어
- 프로덕션 데이터베이스 접근은 승인된 직원으로 제한됩니다.
- 관리자 패널 접근은 화이트리스트에 등록된 관리자 이메일 주소로 제한됩니다.
- API 경로는 사용자 데이터, 지원 티켓 및 개인정보 요청에 대해 인증 및 소유권 확인(IDOR 보호)을 적용합니다.
4. 인프라 보안
- API 속도 제한(IP당 분당 100회 요청).
- Whop 및 eSIM Access에 대한 Webhook 서명 검증.
- 클라이언트 응답에 민감한 데이터를 노출하지 않는 구조화된 오류 로깅.
5. 모바일 애플리케이션 보안
- 인증 토큰은 Firebase SDK에서 관리되며, 민감한 토큰은 AsyncStorage에 저장되지 않습니다.
- 푸시 알림 토큰(FCM)은 서버 측에 저장되며, 알림을 비활성화하거나 계정을 삭제하면 제거됩니다.
6. 사고 대응
내부 사고 대응 절차를 유지하고 있습니다. 개인 데이터에 영향을 미치는 보안 사고를 확인하면 다음을 수행합니다:
- 사고를 신속하게 격리하고 조사합니다.
- GDPR에서 요구하는 경우 72시간 이내에 영향을 받은 사용자 및 관련 감독 기관에 통지합니다.
- 조치 단계를 문서화하고 필요에 따라 통제를 업데이트합니다.
7. 취약점 보고
보안 취약점을 발견한 경우, 제목 Security Report로 [email protected]에 책임감 있게 보고해 주세요. 합리적인 대응 기회를 갖기 전에 취약점을 공개적으로 공개하지 마세요.
8. 문의
보안 관련 문의: [email protected]