신뢰 및 보안
8200.dev은 엔터프라이즈 보안 요건을 충족하도록 구축되었습니다. 이 페이지에서는 당사가 귀사의 데이터를 어떻게 보호하는지, 당사가 접근할 수 있는 것과 접근할 수 없는 것은 무엇인지, 그리고 당사가 어떻게 운영하는지를 설명합니다. 당사는 보안 태세를 명확하게 밝히며, 보유하지 않은 인증을 결코 주장하지 않습니다.
1. 보안 아키텍처
저장 데이터 암호화
커넥터 자격 증명 및 ID 공급자 인증서를 포함한 모든 민감 데이터는 AES-256-GCM으로 저장 시 암호화됩니다.
전송 중 암호화
모든 트래픽은 TLS 1.3(HTTPS)으로 제공되며, HSTS가 적용되어 브라우저가 안전하지 않은 연결을 거부합니다.
인증 및 MFA
Google 또는 이메일과 비밀번호로 로그인하십시오. 비밀번호는 최소 12자 이상이어야 하며, 솔트 처리된 scrypt 해시로만 저장되고 로그인 시도는 속도가 제한됩니다. 이중 인증(TOTP 및 백업 코드)은 모든 사용자가 사용할 수 있으며 조직 전체에 요구하도록 설정할 수 있습니다. Enterprise는 JIT 프로비저닝 및 어설션 재전송 방지 기능을 갖춘 SAML 단일 로그인(Okta, Azure AD, Google Workspace, OneLogin)을 추가로 제공합니다.
역할 기반 접근 제어
기본 제공되는 Owner, Admin, Viewer 역할과 세분화된 사용자 지정 역할을 통해 최소 권한 접근을 부여할 수 있습니다. 권한은 모든 요청마다 적용됩니다.
세션 및 네트워크 제어
세션 최대 지속 시간 및 유휴 시간 초과 정책을 구성할 수 있으며, 신뢰하는 범위로 접근을 제한하는 IP 허용 목록(Enterprise)도 제공합니다.
엣지 보호
Cloudflare가 애플리케이션 앞단에서 웹 애플리케이션 방화벽과 DDoS 보호를 제공하며, 모든 응답에 보안 헤더(CSP, HSTS, frame-deny)를 적용합니다.
2. 데이터 처리
모니터링은 읽기 전용입니다. 플랫폼은 보안 상태를 평가하는 데 필요한 가장 제한된 범위로 연결되며, 파일 내용은 필요하지 않고, 자동 수정을 활성화하지 않는 한 소스에서 아무것도 변경하지 않습니다.
읽기 전용 모니터링
커넥터는 읽기 전용 범위를 통해 모니터링합니다. Google Workspace의 경우 스캔은 drive.metadata.readonly에서 실행됩니다. 공유 메타데이터를 읽을 수 있으나 파일 내용은 읽을 수 없습니다. 쓰기 액세스는 자동 수정에만 존재합니다. 기본적으로 꺼져 있으며, 커넥터별로 별도로 부여되고, 액세스 취소 또는 축소로 제한됩니다.
메타데이터 및 발견 항목만
당사는 권한 메타데이터, 접근 그래프, 그리고 이로부터 도출한 발견 항목을 저장합니다. 문서의 내용은 저장, 색인화 또는 전송하지 않습니다.
구성 가능한 보존 정책
운영 데이터는 귀사의 보존 정책을 따릅니다 — 예를 들어 최대 24개월의 감사 이력과 90일의 임시 데이터 보존 기간 — 안전 하한선을 두어 실수로 삭제되지 않도록 합니다.
셀프 서비스 내보내기 및 삭제
소유자는 조직의 데이터를 직접 내보내고 계정 삭제를 요청할 수 있습니다. 삭제는 유예 기간을 거친 후 데이터를 제거합니다.
3. 규정 준수
당사는 통제 항목과 제품이 생성하는 증거를 주요 프레임워크에 매핑합니다. 이는 귀사의 자체 감사를 돕기 위한 매핑이며 — 8200.dev는 이러한 표준에 대해 인증을 받지 않았고, 그렇게 주장하지도 않을 것입니다.
프레임워크 매핑
통제 항목과 제품 증거는 SOC 2, ISO 27001, GDPR, HIPAA, NIST CSF 2.0에 매핑됩니다. 앱 내 규정 준수 대시보드는 다섯 가지를 나란히 추적하며, 갭 분석과 내보내기 가능한 증거 패키지를 제공합니다.
Google API 제한적 사용
Workspace API로부터 수신한 원시 또는 파생 사용자 데이터의 사용은 Limited Use 요건을 포함한 Google User Data Policy를 준수합니다. Workspace 데이터는 귀사가 활성화한 보안 기능을 제공하고 개선하는 목적으로만 사용됩니다. 당사는 일반화된 AI 또는 머신러닝 모델을 개발, 개선 또는 학습시키기 위해 이를 사용하지 않으며, 학습 목적으로 제3자 AI 또는 ML 도구나 서비스에 이를 전송하지 않습니다.
Google OAuth 인증
Google은 2026-08-23에 8200.dev의 OAuth 인증을 세 가지 범위에 대해 승인했습니다. 스캔을 위한 drive.metadata.readonly, 선택적 서드파티 앱 감사를 위한 admin.directory.user.readonly 및 admin.directory.user.security입니다. 자동 수정이 Google Workspace에서 필요로 하는 쓰기 범위를 포함한 모든 새 범위는 사용 전에 새로운 인증이 필요합니다.
4. AI 에이전트 책임성
2026년 책임 전환은 AI를 배포하는 회사가 자사 에이전트의 행위에 대해 책임을 지도록 합니다. 8200.dev는 귀사가 해당 접근을 관리했다는 증거를 생성합니다. 이는 귀사의 규정 준수 태세를 뒷받침하며, 법률 자문이 아니고 어떠한 결과도 보장하지 않습니다.
완전한 에이전트 인벤토리
Agent Guard는 귀사의 데이터에 접근할 수 있는 모든 AI 에이전트와 서비스 계정, 그리고 섀도 AI 뒤에 있는 제3자 OAuth 권한 부여에 대한 실시간 인벤토리를 유지합니다 — 볼 수 없는 것은 관리할 수 없습니다.
변경 불가능한 접근 기록
모든 접근 결정과 변경 사항은 내보내기 가능한 감사 추적(CSV / JSON / CEF / SIEM)에 기록되므로, AI 에이전트가 무엇에 언제 접근할 수 있었는지 재구성할 수 있습니다.
입증 가능한 거버넌스
예방 규칙, 접근 시행, 문서화된 위험 타임라인은 능동적인 통제와 대응을 보여줍니다 — 방어 가능한 AI 거버넌스 프로그램의 근거가 되는 증거입니다.
5. 운영 보안
지속적인 상태 점검
자동화된 상태 점검이 플랫폼, 데이터베이스, 커넥터 전반에 걸쳐 5분마다 실행되며, 무언가 저하되면 자동으로 인시던트를 생성합니다.
공개 상태 페이지
공개 상태 페이지는 가동 시간 이력과 인시던트 업데이트를 게시하여 언제나 현재 상태를 알 수 있도록 합니다.
자동화된 테스트
코드베이스는 모든 변경 시 실행되는 4,000개 이상의 자동화된 테스트로 적용되므로, 릴리스 전에 회귀가 감지됩니다.
감사 로깅 및 SIEM 내보내기
보안 관련 활동은 조직별 변경 불가능한 감사 추적 기록에 저장되며, CSV, JSON 또는 CEF로 내보내고 SIEM으로 스트리밍할 수 있습니다(Enterprise).
6. 하위 처리자
당사는 엄선된 소수의 검증된 하위 처리자를 이용합니다. 각 하위 처리자는 자신의 기능 수행에 필요한 데이터만 수신합니다.
| 하위 처리자 | 목적 | 공유 데이터 |
|---|---|---|
| Anthropic | AI 지원 어시스턴트, 경영진 요약 내러티브 및 인터페이스 번역 | 귀하의 채팅 메시지와, 로그인 상태인 경우 간략한 계정 요약 정보, 요청하신 요약에 대한 집계된 보안 태세 수치 — 파일 내용이나 자격 증명은 절대 포함되지 않습니다. |
| Resend | 트랜잭션 이메일 발송 (계정, 보안 및 청구 관련 이메일) | 수신자 이메일 주소 및 메시지 내용 |
| PayPal | 구독 청구 및 결제 | 청구 식별자 및 거래 메타데이터 |
| RunPod | 애플리케이션 컴퓨팅 및 PostgreSQL 데이터베이스 | 암호화된 애플리케이션 데이터(메타데이터 + 탐지 결과) |
| Cloudflare | 네트워크 에지에서의 CDN, WAF 및 DDoS 보호 | 전송 중 요청 메타데이터; 저장 데이터 없음 |
7. 문의
보안 문서, 하위 처리자 목록 또는 공급업체 검토에 대한 답변이 필요하십니까? [email protected]로 이메일을 보내주십시오.