보안 정책

최종 수정: 2026년 7월

보안은 Branqo가 만드는 모든 것의 핵심입니다. 당사는 이용자의 데이터 보호를 중요하게 여기며, 애플리케이션, 인프라, 프로세스 전반에 걸쳐 업계 표준 보안 조치를 적용하고 있습니다. 본 페이지에서는 당사의 보안 관행과 취약점 신고 방법을 설명합니다.

책임 있는 취약점 공개 프로그램

보안 연구자는 이용자의 안전을 지키는 데 중요한 역할을 한다고 당사는 믿습니다. Branqo에서 보안 취약점을 발견하신 경우, 책임 있는 방식으로 신고해 주시기를 권장합니다.

신고 방법

  • 발견하신 내용을 [email protected](으)로 이메일로 보내 주십시오.
  • 취약점에 대한 상세한 설명과 재현 절차를 포함해 주십시오.
  • 가능한 경우 개념 증명(PoC) 코드나 스크린샷을 첨부해 주십시오.
  • 당사가 해당 취약점을 해결할 기회를 갖기 전까지는 이를 공개하지 말아 주십시오.

연구자에 대한 당사의 약속

48시간

신고 접수 확인

7일

심각한 취약점 수정

30일

심각하지 않은 문제 수정

당사는 진행 상황을 지속적으로 알려드리며, 수정 사항이 배포될 때 (동의하시는 경우) 기여자로 감사를 표합니다. 선의로 행동하고 책임 있는 공개 관행을 따르는 보안 연구자에 대해 당사는 법적 조치를 취하지 않습니다.

보안 조치

전송 보안

Branqo 데스크톱 애플리케이션, 당사 API 서버, 웹사이트 간의 모든 통신은 최신 암호화 스위트를 적용한 TLS 1.3으로 암호화됩니다. 당사는 모든 엔드포인트에서 HTTPS를 강제하며, 최소 1년의 유효 기간을 설정한 HSTS 헤더를 사용합니다.

인증 및 세션 관리

  • 비밀번호 해싱: 모든 비밀번호는 사용자별 솔트를 적용하여 Argon2id로 해싱됩니다. 당사는 평문 비밀번호를 절대 저장하지 않습니다.
  • JWT 토큰: 당사는 수명이 짧은 JSON Web Tokens(15분 만료)를 사용하며, 안전한 리프레시 토큰 순환을 적용합니다. 토큰은 RS256으로 서명됩니다.
  • 속도 제한: 인증 엔드포인트에는 무차별 대입 공격을 방지하기 위한 속도 제한이 적용됩니다. 로그인 실패가 반복되면 계정이 일시적으로 잠깁니다.
  • OAuth: 당사는 안전한 인증을 위해 PKCE를 적용한 GitHub 및 Google OAuth 2.0을 지원합니다.

데이터 암호화

  • 전송 중: 모든 데이터는 TLS 1.3을 사용하여 전송 중에 암호화됩니다.
  • 저장 시: 당사 데이터베이스에 저장되는 민감한 데이터(계정 정보, 구독 데이터)는 AES-256을 사용하여 저장 시 암호화됩니다.

API 보안

  • 모든 API 엔드포인트는 인증을 요구합니다(공개 마케팅 페이지 제외).
  • 요청 페이로드는 서버 측에서 검증 및 정제됩니다.
  • 남용을 방지하기 위해 API 속도 제한이 사용자별로 적용됩니다.
  • CORS는 알려진 Branqo 도메인으로만 제한됩니다.

이용자의 코드는 절대 저장되지 않습니다

Branqo는 로컬 우선 애플리케이션입니다. 저장소는 이용자의 기기에만 존재합니다. AI 기능을 사용할 때 코드 diff는 실시간으로 처리되며 당사 서버에 절대 저장되지 않습니다. 당사의 AI 프록시는 상태를 저장하지 않는 단순 중계 통로입니다 — 요청을 LLM 제공업체로 전달하고 응답을 반환할 뿐, 아무것도 보관하지 않습니다. 내장된 시크릿 스캐너는 코드 컨텍스트가 이용자의 기기를 떠나기 전에 API 키, 토큰 및 기타 민감한 패턴이 마스킹되도록 보장합니다.

인프라 보안

  • 당사의 백엔드 서비스는 공격 표면을 최소화한 격리된 컨테이너에서 실행됩니다.
  • 당사는 자동화된 의존성 스캔을 통해 공급망의 알려진 취약점을 식별하고 패치합니다.
  • 서버 접근은 SSH 키 인증과 다중 인증(MFA)을 사용하는 승인된 담당자로 제한됩니다.
  • 애플리케이션 로그는 비정상적인 활동이 있는지 모니터링됩니다. 로그에 이용자의 코드나 민감한 데이터가 포함되는 일은 없습니다.

제3자 감사 및 버그 바운티

당사는 보안 관행에 대한 독립적인 검증을 위해 노력하고 있습니다. 제3자 보안 감사가 계획되어 있으며, 평판 있는 보안 전문 기업이 수행할 예정입니다. 감사 결과는 요약되어 공개됩니다.

버그 바운티 프로그램

금전적 보상을 제공하는 공식 버그 바운티 프로그램은 정식 출시 이후 운영될 예정입니다. 그때까지 [email protected](으)로 보내 주시는 모든 취약점 신고에 깊이 감사드립니다. 버그 바운티 시작 전에 유효한 취약점을 신고하신 연구자에게는 프로그램 운영 시작 후 소급하여 기여를 인정하고 보상해 드립니다.

보안 문의

보안 관련 문의, 취약점 신고 또는 우려 사항이 있으시면 [email protected](으)로 연락해 주시기 바랍니다. 보안 이외의 문제는 [email protected](으)로 문의해 주시기 바랍니다.