보안 구현 근거

구현 근거에 연결된 보안 통제.

현재 배포의 구현 구조, 접근 통제, 감사 기록 및 서비스 경계를 설명합니다.

이 요약은 구현 근거를 설명합니다. 독립적인 보안 감사나 모든 통제가 실제 적대적 검증을 통과했다는 주장은 아닙니다.

현재 배포

확인된 구조와 통제.

01

호스팅 구조

포털과 마케팅 사이트는 Vercel에서 실행됩니다. 포털 데이터베이스와 인증은 Supabase를 사용합니다. Titan AI™는 Google Cloud Run의 titan-app으로 실행되며 Neon Postgres 데이터베이스를 사용합니다. Theta AI™ 파이프라인 작업은 GitHub Actions에서 실행됩니다. 트랜잭션 이메일은 Resend를 사용합니다.

구현 근거
02

전송 암호화

현재 공개 서비스는 Vercel, Google Cloud Run 및 Supabase API를 통한 HTTPS를 사용합니다.

구현 근거
03

인증과 다중 인증

TOTP를 등록한 계정에는 더 높은 인증 보증 수준이 적용됩니다. 미들웨어는 보호된 포털 요청의 AAL을 확인하고 추가 인증이 없는 세션을 MFA 인증 화면으로 보냅니다.

구현 근거
04

로그인 속도 제한

로그인 제어는 IP와 이메일을 결합한 키(5분당 8회 시도), 계정 존재 여부를 드러내지 않는 일반 오류 메시지를 사용합니다. 속도 제한 확인에 오류가 발생하면 접근을 차단합니다.

구현 근거
05

조직 및 역할별 접근

서버 액션은 공통 권한 계층과 민감한 흐름을 위한 별도 검사를 사용합니다. 여기에는 보유자 연결, 기업 확인 담당자 및 플랫폼 관리자 접근이 포함됩니다. 지원자 링크는 전용 토큰 흐름을 사용하며, 최고 관리자 콘솔은 고객 라우트 그룹 밖에 있습니다.

구현 근거
06

지원자 접근

지원자 초대 링크는 전용 토큰 확인 흐름을 사용합니다. 최고 관리자 콘솔은 고객 라우트 그룹 밖에 있습니다.

구현 근거
07

비밀정보와 결제 경계

Stripe의 호스팅 Checkout과 서명된 웹훅을 사용하므로 카드 데이터가 AI Psychometrics Inc. 서버를 거치지 않습니다. 비밀 키는 서버에서만 사용합니다.

구현 근거
08

감사 및 청구 기록

포털은 세션, 지원자 및 관리 이벤트를 audit_logs에 기록합니다. 기록 삽입은 최선 노력(best-effort) 방식이며, 청구 관련 크레딧 변동은 크레딧 원장에 기록됩니다.

구현 근거
09

대량 CSV 업로드 검사

캠페인의 대량 CSV 업로드 경로는 처리 전에 모든 파일을 자체 검사합니다. 확장자, MIME, 크기, 바이너리 구조, 인코딩 및 제어 바이트를 확인합니다.

구현 근거
10

서비스 경계

현재 저장소에 기재된 서비스 제공자는 Vercel, Supabase, Google Cloud Run, Resend, Stripe 및 GitHub Actions입니다. 이들이 현재 서비스 경계를 구성합니다.

구현 근거

근거 자료

검토할 수 있는 구현 참조.

01

개인정보 처리방침 및 서비스 이용약관 초안 (법무 검토 전)

02

MFA를 확인하는 미들웨어 및 /mfa-challenge 흐름

03

0004 속도 제한 마이그레이션

04

감사 로그 인터페이스 및 감사 보조 함수

05

정본 점수 산출 규약 v1 · 2026-09-21

06

보정 출처 JSON · 2026-09-21 · 실행 35553441453