범위
문서 범위
사용자 API 키, 테넌트 API 키, 내부 서비스 자격 증명(credential), 제공업체 키, 통합 토큰, 그리고 SaaS 계층에서 사용되는 비밀 자료(secret material)입니다.
상태: 최초 운영 초안이며 법률 검토가 진행 중입니다. 구속력 있는 정책으로 공개하거나 체결된 기업 계약에 첨부하기 전에 법률 자문, 개인정보 보호책임자, 보안책임자의 검토를 거쳐야 합니다.
§ 01
생성 및 저장
API 키는 충분한 엔트로피로 생성되며, 가능한 경우 생성 시점에만 한 번 표시됩니다.
비밀 값(secret value)은 해시, 암호화된 비밀정보, 또는 제공업체가 관리하는 비밀정보 참조 형태로 저장되어야 합니다. 평문 비밀정보(plaintext secret)는 로그, 분석 데이터, 스크린샷, 테스트 픽스처, 지원 티켓에 포함되어서는 안 됩니다.
모든 키는 소유자, 테넌트, 생성 시각, 상태, 의도된 범위를 가져야 합니다.
§ 02
사용 통제
프로덕션 API는 해당 엔드포인트가 명시적으로 공개되어 있고, 문서화되어 있으며, 속도 제한(rate limit)이 적용된 경우가 아니라면 bearer 인증을 요구합니다.
키는 필요한 최소 권한으로 범위가 제한되어야 하며, 테넌트, 환경, 또는 관련 없는 애플리케이션 간에 공유되어서는 안 됩니다.
무차별 대입 공격(brute-force), 스크래핑, 제어 불능 자동화(runaway automation)의 위험을 줄이기 위해 속도 제한과 이상 징후 점검(anomaly check)을 적용해야 합니다.
§ 03
교체 및 폐기
키는 직원이 퇴사하거나, 고객이 교체(rotation)를 요청하거나, 비밀정보가 노출되거나, 제공업체 정책이 변경되거나, 의심스러운 사용이 탐지된 경우 교체됩니다.
폐기(revocation)는 이후의 사용을 무효화해야 하며, 키 ID, 테넌트, 행위자(actor), 사유, 시각을 포함하는 감사 이벤트를 생성해야 합니다.
연락처
문의 및 업데이트
지원 관련 문의는 ingeng2004@gmail.com으로 연락해 주십시오. 보안 신고는 ingeng2004@gmail.com으로 연락해 주십시오. 개인정보 관련 요청은 ingeng2004@gmail.com으로 연락해 주십시오.