보안
최종 업데이트 ·
보안 문제를 알리는 방법, 당사를 대신해 데이터를 처리하는 곳, 그리고 당사가 입증할 수 있는 보안 관행을 설명합니다. 이 페이지의 모든 문장은 실제 운영 중인 설정과 대조해 확인했습니다. 보여 드릴 근거가 없는 것은 주장하지 않습니다.
책임 있는 공개
ByKaranteli에서 보안 취약점을 발견하셨다면 다른 곳보다 먼저 비공개로 알려 주시기 바랍니다. 당사는 공격자보다 귀하에게서 먼저 문제를 듣기를 원합니다.
- 범위: bykaranteli.com과 그 아래의 모든 페이지, bykaranteli.com/api 아래의 API, 그리고 mcp.bykaranteli.com의 호스팅 MCP 서버입니다. 다음 섹션에 나열된 서비스는 각자의 신고 창구를 운영합니다.
- 설계상 의도된 동작: 호스팅 MCP 서버의 인증 서버는 인증 없이 OAuth 클라이언트 등록(RFC 7591)을 받습니다. MCP 클라이언트가 그렇게 연결되기 때문입니다. 클라이언트를 만드는 것만으로는 아무 권한도 생기지 않습니다. 로그인한 회원이 당사 동의 페이지에서 앱을 승인한 뒤에만 접근 권한이 생기며, 그 페이지에는 회원이 돌아가게 될 주소가 표시됩니다. 따라서 개방된 등록 자체는 취약점이 아니며, 이 동의 단계를 우회하는 방법이 취약점입니다.
- 신고 방법: 영향을 받는 URL, 재현 단계, 공격자가 얻을 수 있는 것을 적어 support@bykaranteli.com으로 이메일을 보내 주십시오. 같은 주소가 당사 security.txt 파일에도 게시되어 있습니다.
- 하지 말아야 할 일: 본인 소유가 아닌 데이터에 접근하거나 복사, 변경하지 마시고, 다른 사용자의 서비스 품질을 떨어뜨리지 마시며(부하 테스트, 서비스 거부, 스팸), 다른 사람의 계정을 사용하지 마십시오. 본인 계정으로 테스트하고 문제를 보여 준 즉시 중단해 주십시오.
- 면책 보장: 선의로 행동하고 이 규칙을 따르신다면 당사는 귀하의 연구에 대해 법적 조치를 취하지 않으며, 귀하와 함께 문제를 파악하고 수정합니다.
- 응답: 당사는 영업일 기준 5일 이내에 회신하고, 문제를 재현할 수 있었는지 알려 드리며, 수정될 때까지 진행 상황을 공유하는 것을 목표로 합니다. 공개하기 전에 수정할 합리적인 시간을 주시기 바랍니다.
- 감사 표시: 유료 버그 바운티 프로그램은 없습니다. 원하시는 신고자는 이름을 밝혀 감사를 표합니다.
당사를 위해 데이터를 처리하는 곳
개인정보 처리방침에 있는 제3자와 같으며 순서도 같습니다. 각자는 역할에 필요한 것만 봅니다.
- Cloudflare는 사이트 전면의 CDN 및 보안 계층입니다. 모든 방문에 대해 IP 주소와 요청 메타데이터를 처리합니다.
- Google Analytics 4는 총 트래픽 측정을 위한 것이며, 동의 배너에서 수락한 경우에만 적용됩니다.
- Google은 Google 로그인을 선택한 경우에만 해당합니다: 귀하의 Google 계정 식별자, 이메일 주소, 그리고 Google이 이를 인증했는지 여부입니다.
- Hostinger는 당사의 이메일 제공업체로, 귀하가 요청한 인증, 로그인 링크, 알림 및 요약 메일을 처리합니다. 귀하의 이메일 주소와 메시지를 볼 수 있습니다.
- Telegram은 연결한 경우에만 해당합니다: 설정한 알림이 연결한 채팅으로 전달됩니다.
- 브라우저 제조사가 운영하는 브라우저 푸시 서비스는 푸시 알림을 켠 경우에만 해당합니다: 알림을 귀하의 기기로 전달합니다.
- Coinbase는 Coinbase Onramp로 USDC를 구매하는 경우에 해당하며, Coinbase Developer Platform은 건당 결제(x402)의 결제 중개자로서 결제 주소, 금액, 결제된 경로를 봅니다.
- 결제 확인을 위해 당사가 조회하는 블록체인 RPC 제공업체입니다. 이들은 당사가 조회하는 공개 주소와 거래를 볼 뿐, 귀하의 계정은 절대 보지 못합니다.
- GitHub는 당사의 주간 데이터베이스 백업을 비공개 저장소에 보관합니다. 각 백업은 업로드 전에 당사 서버에서 암호화되므로(AES-256, 키는 당사 서버에만 보관), GitHub는 읽을 수 없는 암호문만 보유합니다.
- 거래소 및 공개 데이터 제공업체와 같은 시장 데이터 소스입니다. 이들은 귀하의 브라우저가 아니라 당사 서버로부터 요청을 받으므로 개인 데이터를 보지 못합니다.
입증할 수 있는 관행
- HTTPS만 사용합니다. 일반 HTTP 요청은 리디렉션되고, bykaranteli.com은 브라우저에 내장된 HSTS 사전 로드 목록에 등재되어 있으며, 모든 페이지에 콘텐츠 보안 정책(CSP)이 적용됩니다.
- 오리진 서버는 Cloudflare에만 응답합니다: 서버의 모든 HTTPS 호스트가 Cloudflare 클라이언트 인증서(상호 TLS)를 요구하며, 소프트웨어 버전을 드러내지 않습니다.
- 세션 토큰과 API 키는 SHA-256 해시로만 저장되므로, 쿠키의 값이나 귀하의 키는 당사 데이터베이스에 존재하지 않습니다. 비밀번호는 argon2id로 해시합니다.
- 이곳의 어떤 것도 귀하를 대신해 거래할 수 없습니다: 제품은 거래소 API 키를 요청하지 않으며 자금을 보유하지 않습니다.
- bykaranteli.com의 이메일은 DMARC p=reject, enforce 모드의 MTA-STS, TLS 보고(TLS-RPT)로 보호됩니다.
- 2026년 8월 16일, 9월 4일, 9월 17일, 9월 23일, 9월 26일에 코드와 인프라에 대한 내부 보안 점검을 실시했습니다. 이는 당사 자체 점검이며 외부 감사가 아닙니다.
- 특권 모드로 실행되는 컨테이너는 없으며, 모든 애플리케이션 컨테이너는 Linux 권한(capabilities)을 모두 제거하고 새로운 권한을 얻을 수 없습니다.
당사가 보유하지 않는 것
- 거래소 API 키입니다. 당사는 이를 요청하지 않으며, 제품 내에 입력할 곳도 없습니다.
- 자금 수탁입니다. 당사는 귀하를 대신해 자산을 보유하지 않습니다.
- 카드 또는 은행 정보입니다. 구독 결제는 체인에서 정산되므로 결제 카드는 당사에 전달되지 않습니다.
- 제품 분석 내의 귀하의 IP 주소입니다. 해당 테이블은 의도적으로 IP를 저장하지 않습니다.
연락처
보안 신고 및 문의: support@bykaranteli.com. 기계가 읽을 수 있는 연락처 파일은 https://bykaranteli.com/.well-known/security.txt에 있습니다.