SEORYU.COM
보안점검 로그
서류닷컴은 결제·개인정보·행정서류를 다루는 서비스입니다. 그래서 보안을 한 번의 작업이 아니라 꾸준한 점검으로 봅니다. 아래는 정기 점검에서 확인하고 조치한 내용을 비식별 요약으로 정리한 기록입니다. 이용자가 "이 서비스가 내 정보를 어떻게 지키는지" 가늠할 수 있게 하려는 것입니다.
점검 기록 (최신순)
| 점검 일자 | 분야 | 확인 · 조치 (비식별 요약) | 반영 |
|---|---|---|---|
| 2026-10-11 | 응답 보안 헤더 · 브라우저 권한 | 공개·로그인·결제 화면이 실제로 내보내는 보안 응답 헤더(콘텐츠 보안 정책, 전송 구간 암호화 강제, 프레임 삽입 차단 등)가 모든 경로에서 적용되는지 운영 환경에서 직접 확인했습니다. 서비스가 쓰지 않는 하드웨어 접근 기능(USB·시리얼·블루투스 등)은 브라우저 단계에서 아예 차단하도록 권한 정책을 좁혔습니다. | 적용 완료 |
| 2026-10-10 | 관리자 권한 · 알림 발송 | 관리자 권한을 회수하면 곧바로 반영되도록, 상태를 바꾸는 요청에서 권한을 한 번 더 확인하도록 했습니다. 고객센터 답변 메일이 같은 건으로 두 번 나가지 않도록 중복 발송 방지 장치를 더했습니다. | 적용 완료 |
| 2026-10-08 | 전체 점검(권한 · 결제 · 저장소 · 웹 계층) | 로그인 세션을 손대 권한이 올라가지 않도록 서명 검증을 강화했습니다. 결제 승인 금액과 관리자 판정의 무결성을 확인했고, 쓰지 않는 이미지 변환 경로를 닫았습니다. 외부 주소로 유도될 수 있던 공개 이동 규칙을 자기 도메인 고정값으로 제한했습니다. 취약점이 보고된 하위 의존성 꾸러미를 정리했습니다. | 적용 완료 |
| 2026-07 ~ 09 | 기반 하드닝 | 비로그인 상태에서 민감한 데이터를 직접 쓰지 못하도록 접근 규칙을 세웠습니다. 로그인·결제·개인정보 화면은 공유 캐시에 남지 않도록 응답 정책을 분리했고, 비밀값은 실행 환경 전용 보관소에서만 읽도록 고정했습니다. | 적용 완료 |
점검 방법
한 가지 도구에 기대지 않고 여러 겹으로 봅니다. 분야별 코드 검토, 비밀값·민감 경로가 바깥으로 새지 않는지 자동 검사, 사용 중인 외부 꾸러미의 알려진 취약점 점검, 그리고 운영 환경에서 실제 응답을 직접 확인하는 방식을 함께 씁니다.
자동으로 공격을 수행하는 외부 도구는 운영 중인 실제 서비스를 대상으로 돌리지 않습니다.그런 도구는 격리된 시험 환경에서만 쓰도록 설계되어 있고, 운영 서비스에 부담을 주거나 이용자 정보를 바깥으로 노출시킬 위험이 있기 때문입니다. 점검은 서비스에 피해를 주지 않는 범위에서만 합니다.
이 페이지는 구체적인 공격 재현 방법·내부 설정·개인정보를 담지 않습니다. 그런 세부는 공개하면 오히려 악용될 수 있어, 안전을 위해 비식별 요약으로만 적습니다.
취약점 제보
서비스에서 보안 문제를 발견하셨다면 contact@seoryu.com으로 알려 주세요. 확인 후 조치하고, 공개 가능한 범위에서 이 기록에 반영합니다. 제보하실 때 타인의 정보에 접근하거나 서비스 운영을 방해하지 않는 선에서 알려 주시면 됩니다.