보안
보안 리뷰에 미리 답해 둔 페이지
리뷰어가 가장 먼저 묻는 질문들, 네트워크에서 무엇이 리스닝하는지, 비밀값은 어떻게 되는지, 무엇이 판정되고 무엇이 기록되는지에 짧은 답이 여기 있습니다. 실시간 상태는 클릭 한 번 거리입니다.
아키텍처
큰 질문에 짧은 답
네트워크에서 무엇이 리스닝합니까?
아무것도 없습니다. 서버가 암호화된 터널로 Alpacon에 바깥 방향으로 접속합니다. 인바운드 포트도, 배스천도, 네트워크 경계 변경도 없습니다.
세션 속 비밀값은 어떻게 됩니까?
알려진 형식의 자격 증명은 기록을 쓰는 그 시점에 마스킹됩니다. 나중에 지우는 방식이 아니고, 모든 읽기 경로가 마스킹된 텍스트를 내보냅니다.
자격 증명은 무엇을 할 수 있습니까?
거부가 기본값입니다. 토큰의 명령·서버·파일 허용목록은 비어 있는 채로 시작하고, 목록에 없는 명령은 실행되지 않습니다.
기록에는 무엇이 남습니까?
모든 명령, 파일 전송, sudo 권한 상승이 세션마다 하나의 타임라인에 올라가고, 터미널 세션은 재생됩니다.
데이터는 어떻게 암호화됩니까?
전송 구간은 TLS 1.3 우선, 1.2 최소에 AES-256-GCM과 ChaCha20-Poly1305만 허용하고 완전 순방향 비밀성을 적용합니다. 저장 데이터는 AWS KMS 아래 AES-256입니다.
AlpacaX는 무엇을 봅니까?
판정된 명령과 세션 기록을, 기록 시점에 마스킹된 채로 봅니다. 우리 팀은 고객 인프라에 접근하거나 명령을 실행할 수 없습니다. 데이터는 범용 AI 모델 학습에 쓰이지 않고, Alpacon의 판정을 운영하고 개선하는 데에만 쓰입니다.
판정
실행 전에 한 번, 실행 후에 또 한 번
명령은 호스트에 닿기 전에 세션이 선언한 의도에 비추어 판정됩니다. 사후 표시가 아닙니다. 세션 분석은 일어난 일을 MITRE ATT&CK에 매핑하고, 지목된 기법 번호는 목록과 다시 맞춰 확인되지 않으면 버립니다. 비상 브레이크글라스 경로조차 IP와 시간 경계만 풀 뿐, 허용목록은 남습니다.
공개
발견하셨나요? 알려주세요.
security@alpacax.com은 팀에 바로 닿습니다. 48시간 안에 첫 응답을 드리고, 선의의 리서치에는 세이프하버를 약속하며, 수정을 내보낼 때 기여를 밝혀 드립니다. 전체 정책과 범위, 타임라인은 공개돼 있습니다.
공개 정책 읽기가용성
지금 살아 있나요? 직접 확인하세요.
status.alpacax.com이 엔드포인트별 이력과 함께 공개 모니터링됩니다. Alpacon에 장애가 나면 접근이 어떻게 되는지도 상상이 아니라 문서로 답합니다.
FAQ
자주 묻는 질문
어디에 데이터가 저장되나요?
SOC 2, GDPR, HIPAA는요?
팀원이 나가면 어떻게 되나요?
SSH 키와 배스천과는 뭐가 다른가요?
보안 문서를 받을 수 있나요?
보안
가장 깐깐한 리뷰어를 데려오세요
팀과 함께하는 30분 데모입니다. 실제 인프라에서 세션 하나를 함께 살펴보고, 기술적인 질문에 모두 답하겠습니다.