보안

기록은
앱보다 오래가야 합니다.

연구 기록과 팀의 결정은 되돌릴 수 없는 자산입니다. 무엇을 어디에 두고, 어떻게 지키고, 어떻게 가져갈 수 있는지 숨김없이 적었습니다.

데이터는 어디에 있나요

  • 서버Oracle Cloud 오사카 리전(일본)의 전용 가상 서버 한 대에 데이터베이스와 첨부 파일이 저장됩니다.
  • 전송모든 통신은 HTTPS(TLS)로 암호화됩니다. .app 도메인은 브라우저가 평문 HTTP 접속 자체를 거부하고, HSTS 헤더로 한 번 더 강제합니다.
  • 광고·추적 없음광고 식별자, 추적 픽셀, 제3자 분석 도구를 쓰지 않습니다. 이 홈페이지에도 없습니다.
  • 외부로 나가는 것메일 발송, 결제, 푸시 알림, 날씨처럼 기능에 꼭 필요한 정보만, 그 기능을 쓸 때만 전달됩니다. 받는 곳 전체 목록은 개인정보처리방침에 있습니다.

계정 보호

  • 비밀번호원문을 저장하지 않고 scrypt로 해시합니다. 되돌릴 수 없습니다.
  • 세션로그인 세션과 일회용 토큰도 서버에는 해시만 남깁니다. 데이터베이스가 새어도 그 값으로 로그인할 수 없습니다.
  • 패스키비밀번호 대신 기기의 Face ID·Touch ID로 로그인할 수 있습니다.
  • 로그인 알림과 기기 목록새 기기에서 로그인하면 메일로 알리고, 보안 화면에서 접속 중인 기기를 보고 끊을 수 있습니다.
  • 다시 확인복구 이메일 변경, 계정 삭제처럼 되돌리기 어려운 일은 비밀번호를 한 번 더 묻습니다.
  • 노트·노트북 잠금민감한 기록은 별도 비밀번호로 잠가, 로그인한 화면을 잠시 빌린 사람도 열 수 없게 합니다.

앱 보호

  • 콘텐츠 보안 정책우리 출처가 아닌 스크립트는 실행되지 않습니다. 붙여 넣은 HTML이나 가져온 파일에 스크립트가 섞여도 브라우저가 거부합니다.
  • 교차 사이트 요청 차단다른 사이트가 사용자 몰래 보내는 쓰기 요청을 출처 검사로 거절합니다.
  • 권한은 한 곳에서노트·노트북·팀 공유 권한은 모든 API와 실시간 편집 연결이 지나는 한 관문에서 판정합니다.
  • 이메일 확인새 계정은 가입한 이메일의 확인 단추를 눌러야 열립니다. 확인 링크는 메일 검사기가 먼저 열어도 쓰이지 않도록 누를 때만 처리합니다.

백업과 복구

  • 6시간마다 암호화 백업데이터베이스와 첨부 전체를 서버에서 먼저 암호화한 뒤 Google Drive로 보냅니다. 열쇠는 운영자만 가지고 있어 Google은 내용을 읽을 수 없습니다. 암호화된 오프라인 사본도 따로 둡니다.
  • 복구 검증매주 백업에서 실제로 되살려 빠진 파일이 없는지 확인합니다.
  • 버전 히스토리노트는 편집 중 주기적으로, 내용이 크게 줄면 즉시 스냅샷을 남깁니다. 언제든 이전 버전으로 되돌릴 수 있습니다.
  • 휴지통 30일지운 노트는 30일 동안 휴지통에서 되살릴 수 있습니다.
  • 가동 상태 공개외부에서 5분마다 확인하는 상태 페이지에 가동률과 장애 이력을 공개합니다.

내 데이터는 내 것

  • 언제든 내보내기노트 한 편은 Markdown·HTML·PDF로, 작업 공간 전체는 ZIP으로 내려받습니다.
  • 앱 안에서 계정 삭제계정 화면 맨 아래 ‘계정 지우기’로 직접 지웁니다. 이메일·표시 이름 같은 계정 정보는 즉시 지워집니다. 팀에 남는 노트 안의 아이디 표시와 암호화된 백업의 보존 기간은 개인정보처리방침에 적었습니다.
  • 기록 확정과 서명실험 기록을 확정하면 내용의 해시를 남겨, 그날 이후 고쳐지지 않았음을 증명할 수 있습니다.

취약점을 발견했나요?

보안 문제는 공개하기 전에 k2dydwl@gmail.com으로 먼저 알려 주세요. 재현 방법과 영향 범위를 적어 주시면 확인 후 답장 드립니다. 다른 사용자의 데이터에 접근하거나 서비스를 방해하는 시험은 하지 말아 주세요. 연락처는 security.txt에도 있습니다.