보안
현재의 통제 조치를 있는 그대로 밝힙니다.
이 페이지는 현재 배포된 아키텍처와 운영 태세를 설명합니다. 이 페이지는 SOC 2, ISO 27001, 침투 테스트 또는 규제 인증이 아닙니다.
아키텍처와 접근
- 브라우저와 API 트래픽은 전송 중 TLS로 보호됩니다.
- 주요 애플리케이션 데이터와 객체 스토리지는 Supabase를 사용하며, 현재 프로젝트의 기본 리전은 싱가포르(
ap-southeast-1)입니다. - 공개 사이트와 서버리스 함수는 Netlify가 호스팅합니다. 서비스 자격 증명은 서버 측에 보관됩니다.
- 인증이 필요한 데이터 경로에는 사용자 검사 또는 서비스 역할(service-role) 검사를 적용하며, 구현된 곳에서는 데이터베이스 행 수준 보안을 사용합니다. 검증된 학교 프로그램 역할 경계는 아직 실제 운영 전에 갖춰야 할 조건으로 남아 있습니다.
- 관리자 접근은 권한이 있는 Vindica 담당자로 제한됩니다. 권한 있는 접근은 대한민국에서 이루어질 수 있습니다.
애플리케이션 통제
- 연결된 서비스에는 유효 기간이 짧거나 철회할 수 있는 권한 부여 방식을 사용합니다.
- 유출된 비밀번호 차단 기능이 켜져 있어, 알려진 유출 목록에 있는 비밀번호는 계정 비밀번호로 쓸 수 없습니다.
- Google Classroom과 Gmail 권한은 읽기 전용이며 이용자가 선택한 경우에만 사용됩니다. Gmail 연결을 해제하면 접근 권한이 철회되고 연결 상태 정보가 삭제됩니다.
- 보호 대상 영역에서는 요청 횟수를 제한하며, 구현된 곳에서는 보안 관련 작업에 감사 기록이 남습니다.
- 배포 빌드는 저장소 루트가 아니라, 명시적인 허용 목록에 오른 공개 페이지와 브라우저 자산을 게시합니다.
K–12 실제 운영 파일럿 전에 남은 과제: 운영 중인 데이터베이스의 함수 권한 검토 완료, 일회용 환경에서 포괄적 삭제 시연, 사고 대응 책임 주체와 통지 조건 확립, 독립적인 법률·보안 검토 완료.
사고 신고
보안 또는 개인정보 사고가 의심되면 kevinchoi@vindicaseneca.com으로 신고해 주십시오. 영향을 받은 URL, 대략적인 시각, 재현 단계를 포함해 주시고, 학생 데이터, 비밀번호, API 키, 실제 기록이 담긴 익스플로잇 페이로드는 이메일로 보내지 마십시오.
학교가 확인할 수 있는 검증 자료
실제 운영 파일럿 전에 Vindica는 범위를 한정한 아키텍처 다이어그램, 데이터 항목 부속서, 하위 처리자 목록, 접근 권한 검토, 마이그레이션 기록, 테스트 결과, 삭제 리허설을 제공할 수 있습니다. 이 근거 자료는 적절한 비밀 유지 조건 아래 공유되며, 포괄적인 보증으로 받아들이기보다 학교가 직접 평가해야 합니다.