최종 업데이트: 2026-03-30
암호화
| 구간 | 방식 | 상세 |
|---|
| 저장 (At Rest) | AES-256 | 클라우드 관리형 키 서비스로 키 관리 |
| 전송 (In Transit) | TLS 1.3 | 클라이언트↔서버, 서버↔LLM, 서버↔DB 전 구간 |
| OAuth 토큰 | RSA-2048 | 비대칭 암호화 적용 |
접근 통제
인증 체계
| 구성요소 | 내용 |
|---|
| 전역 인증 | 모든 API 엔드포인트에 인증 기본 적용 |
| 세션 관리 | 운영 환경에서 인메모리 저장소 기반 세션 관리 |
| OAuth SSO | 플랫폼 연동 인증 |
| 리프레시 토큰 | 유효기간 설정, 디바이스별 관리 |
역할 기반 접근 제어 (RBAC)
| 스코프 | 설명 |
|---|
| 사용자 (USER) | 본인의 대화, 파일, 설정에만 접근 |
| 회사 (COMPANY) | 회사 내 공유된 어시스턴트, 채팅방에 접근 |
| 공개 (PUBLIC) | 공유 링크를 통한 접근 |
| 관리자 (MASTER) | 관리자 전용 기능 |
관리자 접근 제한
| 조치 | 내용 |
|---|
| 관리자 전용 인증 | 별도 인증 절차로 관리자 역할 검증 |
| 기능 접근 제어 | 관리자 기능 접근 시 추가 권한 확인 필요 |
| 허용 목록 | 사전 승인된 사용자만 접근 가능 |
| 읽기전용 모드 | 조회만 가능한 제한적 관리자 권한 지원 |
| 감사 로그 | 관리자의 검색, 조회, 다운로드 행위를 IP와 함께 기록 |
세션 보안
| 설정 | 내용 |
|---|
| httpOnly | 활성화 (JavaScript 접근 차단) |
| secure | 운영 환경에서 활성화 (HTTPS 필수) |
| sameSite | CSRF 방어 설정 적용 |
| 유효기간 | 정책에 따른 자동 만료 |
| 세션 유효성 검증 | 주기적 재검증 |
| 로그인 시 세션 재생성 | 적용 (세션 고정 공격 방지) |
Rate Limiting
| 구분 | 설정 |
|---|
| 분당 제한 | 분당 요청 수 제한 (설정으로 조정 가능) |
| 시간 단위 제한 | 사용자 요금제별 차등 적용 |
| 초과 시 | 요청 제한 응답 + 남은 대기 시간 안내 |
보안 헤더
| 헤더 | 설정 |
|---|
| HSTS | HTTPS 강제 |
| X-Content-Type-Options | MIME 스니핑 방지 |
| X-XSS-Protection | XSS 차단 |
| X-Frame-Options | 클릭재킹 방지 |
| Referrer-Policy | 외부 참조 정보 제한 |
감사 로그
| 대상 | 기록 내용 |
|---|
| 모든 API 요청 | 접속 정보, 사용자 식별자, 응답 시간 |
| 관리자 행위 | 관리자 식별자, 접속 정보, 수행 행위, 대상 |
| 보안 마스킹 탐지 | 탐지 유형, 마스킹 결과, 연관 대화 |
| 금지어 탐지 | 사용자 식별자, 대화 식별자 |
| 파일 다운로드 | 다운로드 사용자, 파일 식별자 |
| 인증 실패 | 접속 정보, 요청 경로 |
모니터링 인프라
| 구분 | 용도 |
|---|
| 메트릭 수집 | 시스템 성능·상태 모니터링 |
| 분산 추적 | 요청 흐름 추적 및 장애 분석 |
| 중앙 로그 | 로그 수집·분석 |
데이터 파기
자동 정리 스케줄러
| 항목 | 내용 |
|---|
| 대상 | 대화, 메시지, 파일 |
| 보존 기간 | 기본 90일 (관리자 설정으로 변경 가능) |
| 실행 주기 | 매일 정기 실행 |
| 방식 | 배치 단위 완전 삭제 (복원 불가) |
| 클라우드 저장소 | DB 삭제 시 파일도 연동 삭제 |
| 실행 이력 | 삭제 건수, 상태, 실행 시각 기록 |