AlpacaX

보안

보안 리뷰에 미리 답해 둔 페이지

리뷰어가 가장 먼저 묻는 질문들, 네트워크에서 무엇이 리스닝하는지, 비밀값은 어떻게 되는지, 무엇이 판정되고 무엇이 기록되는지에 짧은 답이 여기 있습니다. 실시간 상태는 클릭 한 번 거리입니다.

아키텍처

큰 질문에 짧은 답

네트워크에서 무엇이 리스닝합니까?

아무것도 없습니다. 서버가 암호화된 터널로 Alpacon에 바깥 방향으로 접속합니다. 인바운드 포트도, 배스천도, 네트워크 경계 변경도 없습니다.

세션 속 비밀값은 어떻게 됩니까?

알려진 형식의 자격 증명은 기록을 쓰는 그 시점에 마스킹됩니다. 나중에 지우는 방식이 아니고, 모든 읽기 경로가 마스킹된 텍스트를 내보냅니다.

자격 증명은 무엇을 할 수 있습니까?

거부가 기본값입니다. 토큰의 명령·서버·파일 허용목록은 비어 있는 채로 시작하고, 목록에 없는 명령은 실행되지 않습니다.

기록에는 무엇이 남습니까?

모든 명령, 파일 전송, sudo 권한 상승이 세션마다 하나의 타임라인에 올라가고, 터미널 세션은 재생됩니다.

데이터는 어떻게 암호화됩니까?

전송 구간은 TLS 1.3 우선, 1.2 최소에 AES-256-GCM과 ChaCha20-Poly1305만 허용하고 완전 순방향 비밀성을 적용합니다. 저장 데이터는 AWS KMS 아래 AES-256입니다.

AlpacaX는 무엇을 봅니까?

판정된 명령과 세션 기록을, 기록 시점에 마스킹된 채로 봅니다. 우리 팀은 고객 인프라에 접근하거나 명령을 실행할 수 없습니다. 데이터는 범용 AI 모델 학습에 쓰이지 않고, Alpacon의 판정을 운영하고 개선하는 데에만 쓰입니다.

판정

실행 전에 한 번, 실행 후에 또 한 번

명령은 호스트에 닿기 전에 세션이 선언한 의도에 비추어 판정됩니다. 사후 표시가 아닙니다. 세션 분석은 일어난 일을 MITRE ATT&CK에 매핑하고, 지목된 기법 번호는 목록과 다시 맞춰 확인되지 않으면 버립니다. 비상 브레이크글라스 경로조차 IP와 시간 경계만 풀 뿐, 허용목록은 남습니다.

현황

서류는 어디까지 왔나

  • SOC 2 Type 2 진행 중
  • 외부 모의해킹 완료. 리포트는 트러스트 센터를 통해 NDA 하에 제공합니다.
SOC 2 실시간 현황은 트러스트 센터에서

공개

발견하셨나요? 알려주세요.

security@alpacax.com은 팀에 바로 닿습니다. 48시간 안에 첫 응답을 드리고, 선의의 리서치에는 세이프하버를 약속하며, 수정을 내보낼 때 기여를 밝혀 드립니다. 전체 정책과 범위, 타임라인은 공개돼 있습니다.

공개 정책 읽기

가용성

지금 살아 있나요? 직접 확인하세요.

status.alpacax.com이 엔드포인트별 이력과 함께 공개 모니터링됩니다. Alpacon에 장애가 나면 접근이 어떻게 되는지도 상상이 아니라 문서로 답합니다.

FAQ

자주 묻는 질문

어디에 데이터가 저장되나요?

선택한 리전(미국 또는 아시아·태평양)의 AWS에 저장되고, 저장 시 암호화됩니다.

SOC 2, GDPR, HIPAA는요?

SOC 2 Type 2는 관찰 기간이 진행 중이고, 실시간 현황은 트러스트 센터에 있습니다. GDPR은 SCC와 요청 시 DPA로 대응하며, HIPAA는 Enterprise 플랜에서 BAA를 제공합니다.

팀원이 나가면 어떻게 되나요?

신원을 삭제하면 모든 권한이 함께 사라집니다. 서버별 계정도, 공유 키도 쫓아다닐 필요가 없습니다.

SSH 키와 배스천과는 뭐가 다른가요?

인바운드 포트도, 상시 키도 없이 명령 단위 판정과 세션 기록이 남습니다. 전체 비교는 문서에 있습니다.

보안 문서를 받을 수 있나요?

보안 문서는 공개돼 있습니다. 보안 질의서 답변, 모의해킹 리포트, 내부 정책은 트러스트 센터를 통해 NDA 하에 제공합니다.

보안

가장 깐깐한 리뷰어를 데려오세요

팀과 함께하는 30분 데모입니다. 실제 인프라에서 세션 하나를 함께 살펴보고, 기술적인 질문에 모두 답하겠습니다.

보안 | AlpacaX