SECURITY
보안 백서
ViaLink은 데이터 보호와 프라이버시를 최우선으로 설계되었습니다. 전송, 저장, 처리 전 구간에서 보안을 보장합니다.
전송 구간 암호화
TLS 1.3
모든 API 통신과 SDK 데이터 전송은 TLS 1.3으로 암호화됩니다. TLS 1.2 미만은 거부합니다.
HTTPS 강제
모든 엔드포인트는 HTTPS만 허용하며, HTTP 요청은 301로 리다이렉트됩니다.
인증 및 접근 제어
API Key 인증
모든 API 호출은 앱별 API Key로 인증됩니다. Key는 bcrypt로 해시 저장되며 평문 노출이 불가합니다.
Rate Limiting
IP 및 API Key 기반 요청 제한으로 브루트포스와 DDoS를 차단합니다.
CORS 정책
허용된 도메인만 API에 접근할 수 있도록 Origin 기반 CORS 정책을 적용합니다.
데이터 보호
비밀번호 해싱
사용자 비밀번호는 bcrypt (cost factor 12)로 해시하여 저장합니다. 평문 저장은 일체 없습니다.
민감 데이터 암호화
API Key, 토큰 등 민감 정보는 AES-256-GCM으로 저장 시 암호화합니다.
데이터 격리
멀티 앱 환경에서 앱 간 데이터는 논리적으로 완전히 격리됩니다.
핑거프린트 프라이버시
가명 처리
핑거프린트는 IP, OS, 디바이스 모델, 해상도 등의 신호를 조합한 단방향 해시값입니다. 이름·이메일·연락처 등은 포함하지 않으며, 개인의 실제 신원을 확인하는 목적으로는 사용하지 않습니다. 다만 이러한 식별자는 동일 기기를 반복적으로 인식할 수 있으므로, 당사는 이를 관련 법령(CCPA/CPRA 등)상 개인정보로 취급하여 최소 수집·단기 보관·계약상 수탁처리(Processor) 보호조치를 적용합니다.
자동 만료 (72h TTL)
핑거프린트 데이터는 Redis에 72시간만 유지되며, 이후 자동 삭제됩니다.
IDFA/GAID 선택적 수집
광고 식별자(IDFA/GAID)는 사용자의 명시적 동의가 있는 경우에만 수집하며, 확정적 매칭에만 사용됩니다. 이를 판매하거나 교차 맥락 행동광고 목적으로 제3자와 공유하지 않으며, 사용자는 기기 설정을 통해 언제든지 동의를 철회할 수 있습니다.
인프라 보안
컨테이너 격리
모든 서비스는 Docker 컨테이너로 실행되며, 최소 권한 원칙을 적용합니다.
네트워크 분리
내부 서비스(DB, Redis)는 외부 접근이 차단된 프라이빗 네트워크에서 운영됩니다.
자동 모니터링
헬스체크 실패, 비정상 트래픽 감지 시 실시간 알림으로 즉시 대응합니다.
로깅 및 감사
API 요청 로깅
모든 API 호출은 요청/응답 메타데이터와 함께 기록됩니다 (페이로드 본문 제외).
접근 이력 추적
대시보드 로그인, 링크 생성/수정/삭제 등 주요 작업의 감사 로그를 유지합니다.
로그 보존
감사 로그는 최소 90일 보존하며, 규정 준수 요건에 따라 연장 가능합니다.