보안

계약 증거를 지키기 위해,
처음부터 보안을 설계했습니다

민감정보 평문 미저장, 전송·저장 암호화, 테넌트 격리, append-only 감사기록으로 계약 데이터를 보호합니다. 보유 인증과 준비 중인 인증은 아래에서 투명하게 공개합니다.

평문 미저장 전송·저장 암호화 테넌트 격리 append-only 증거 전자서명법·전자문서법 근거 휴대폰 본인확인

쉽게 말하면

내 정보, 안전하게 다루나요?

기술 용어가 많아 보이지만 핵심은 간단해요. 아래에서 더 자세히 풀어 설명해요.

민감정보는 그대로 저장 안 해요

주민번호 같은 민감 식별값은 원문이 아니라 해시로만 보관하고, 화면에는 가려서 보여줘요(예: 010-****-1234).

오갈 때도 저장될 때도 잠가요

데이터는 주고받는 구간(HTTPS)과 저장되는 구간 모두 암호화해요. 남의 조직 데이터는 서로 볼 수 없게 분리돼요.

인증은 받은 만큼만 적어요

ISO/IEC 27001·ISMS-P는 아직 보유하지 않았어요. 보유하지 않은 인증을 보유한 것처럼 쓰지 않아요. 블록체인도 쓰지 않아요.

과장 없이 실제 적용 중인 것만 적었어요. 더 자세한 설계와 인증 현황은 아래에서 확인할 수 있어요.

인증서 그 너머

인증서보다, 계약을 실제로 지키는 것

ISMS·ISO는 조직의 보안 관리체계를 평가하는 인증이에요 — 데이터를 직접 암호화하지는 않아요. 계약 한 건을 실제로 지키는 건 암호화·위변조 탐지·증거보존·접근격리이고, 이 네 가지는 지금 적용 중이에요.

🔐 암호화

전송 TLS(HTTPS)·저장 AES-256. 휴대폰 등 민감정보는 평문 대신 마스킹+SHA-256 해시로 다뤄요.

🧾 위변조 탐지

문서 SHA-256 해시 + 수정·삭제가 차단된 append-only 감사 기록(prev→row 해시 체인). 기록을 고치면 바로 드러나요.

⏱ 증거보존(부인방지)

RFC3161 시점확인(TSA) 타임스탬프로 체결 시점을 고정해 사후 검증. 인증 보유 업체도 잘 강조하지 않는 실제 증거력이에요.

🧱 접근격리

조직(org)별로 데이터가 격리돼, 다른 테넌트 자원은 존재 여부조차 노출하지 않고 차단해요.

인프라 — 싸인딜은 글로벌 보안 인증(ISO 27001·SOC 2 등)을 보유한 Cloudflare 위에서 운영돼요. 이는 인프라 계층의 인증이에요.

싸인딜 서비스 자체의 ISMS·ISO 인증은 로드맵이에요. 미보유 인증을 보유한 것처럼 표기하지 않고, 취득하면 발급기관·범위·일자와 함께 공개할게요.

핵심 보안

실제로 적용한 네 가지

아래는 약속이 아니라 현재 적용 중인 설계예요. 범위가 한정된 부분은 한정된 그대로 적었어요.

데이터 보호 — 평문 미저장

민감 식별정보는 평문으로 보관하지 않아요. 꼭 필요한 식별값은 해시로, 화면에는 마스킹해서 다뤄요.

  • 본인확인 식별값(CI/DI)은 원문 대신 해시 형태로만 저장해요.
  • OTP 인증번호는 저장하지 않고, 검증 후 폐기해요.
  • 연락처·이름은 화면·로그에서 마스킹해서 보여줘요(예: 010-****-1234).

전송·저장 암호화

주고받는 구간과 저장되는 구간 모두 암호화해요. 실제 적용 범위만 적어요.

  • 전송 구간은 HTTPS(TLS)로 암호화해요.
  • 저장 데이터는 데이터베이스·문서 보관소에서 암호화해 보관해요.
  • 문서 무결성은 SHA-256 해시로 별도 검증해요.
국제 표준 인증 기반 키 관리 체계는 인증 취득과 함께 단계적으로 갖춰 나가요.

접근통제 · 테넌트 격리

조직마다 데이터가 분리돼요. 권한 없는 자원은 존재 여부조차 드러내지 않아요.

  • 모든 자원은 조직 식별자(org_id) 기준으로 격리돼요.
  • 다른 테넌트의 자원에는 접근이 차단돼요(권한 없으면 미노출).
  • 팀은 역할(owner·admin·member·billing)로 권한을 나눠요.

증거 무결성 — append-only

서명 이벤트와 감사로그는 쌓이기만 하고 고쳐 쓸 수 없어요. 운영자도 예외가 아니에요.

  • 서명 이벤트·감사로그는 추가만 가능하고 수정·삭제가 차단돼요.
  • 변경·삭제 시도는 데이터베이스 단에서 자동 거절(트리거)돼요.
  • 운영자 콘솔에서도 증거 기록은 읽기·검증·내보내기만 가능해요.
블록체인은 쓰지 않아요. 문서 해시와 append-only 감사추적으로 위변조 여부를 검증해요.

증거가 남는 방식

한 번 기록되면, 고쳐 쓸 수 없어요

열람부터 서명 완료까지 매 단계가 시각·접속정보·해시와 함께 추가만 되는 방식으로 쌓여요. 분쟁이 생겨도 '무엇이 언제 어떻게' 일어났는지 설명할 수 있어요.

감사추적 (append-only)
  1. 열람 수신자가 문서를 열어 본 시각·접속정보가 기록돼요.
  2. 본인확인 휴대폰 본인확인 결과가 식별값 해시와 함께 남아요.
  3. 동의·서명 약관 동의와 서명 입력이 시각과 함께 기록돼요.
  4. 무결성 봉인 완료 문서의 해시가 계산돼 위변조 검증의 기준이 돼요. sha256: 9a3f2c…e71b

이 타임라인은 동작 예시예요. 실제 기록은 계약별로 생성되며, 위변조가 있으면 해시 불일치로 드러나요.

국제 인증을 받은 인프라 위에서 운영해요

싸인딜은 ISO/IEC 27001·SOC 2·PCI DSS 등 국제 보안 인증을 보유한 Cloudflare 인프라 위에서 동작해요(인프라 계층 인증). 전 세계 엣지 네트워크의 전송 암호화·DDoS 완화·WAF를 기본으로 쓰고, 그 위에 싸인딜만의 감사추적인증서·휴대폰 본인확인·append-only 위변조 탐지를 더해 계약 증거를 지켜요.

항목현재 상태
인프라 국제 인증ISO/IEC 27001·SOC 2·PCI DSS 인증 Cloudflare 위에서 운영(인프라 계층)
전송 구간 보안전 구간 HTTPS/TLS 자동 암호화 · HTTP/3(QUIC) · 인증서 투명성(CT) 모니터링
위변조 탐지문서 SHA-256 해시 + 수정·삭제 차단 append-only 감사추적
증거 보존RFC3161 시점확인(TSA) 타임스탬프로 체결 시점 고정
Cloudflare 인프라(ISO 27001·SOC 2) 전자서명법·전자문서법 근거 휴대폰 본인확인 감사추적인증서 · RFC3161

위 인프라 인증은 Cloudflare가 보유한 것으로 인프라 계층에 해당해요. 싸인딜 서비스 자체의 ISMS·ISO 인증은 로드맵이며, 취득하면 발급기관·범위·일자와 함께 공개할게요.

전송·엣지 보안(적용 중)

브라우저와 서버 사이 전 구간을 최신 표준으로 암호화하고, 엣지에서 공격을 걸러요.

  • HTTPS/TLS(1.2·1.3) 전 구간 자동 암호화 · Universal SSL 인증서 자동 갱신.
  • HTTP/3(QUIC)·기회적 암호화(Opportunistic Encryption)로 최신 전송 보안을 적용해요.
  • 인증서 투명성(CT) 모니터링으로 우리 도메인 인증서의 오발급을 감시해요.
  • DDoS 완화·WAF와 보안 응답 헤더(nosniff·referrer-policy)를 기본 적용해요.
  • 데이터는 조직 식별자(org_id)로 논리적으로 격리해요.

블록체인은 쓰지 않아요. 문서 해시와 append-only 감사추적으로 위변조 여부를 검증해요.

책임 있는 신고

취약점을 찾으셨나요? 알려주세요

보안 취약점은 악용 전에 알려주시는 분들 덕분에 막을 수 있어요. 책임 있는 공개(responsible disclosure)에 협조해 주시면 빠르게 확인하고 대응할게요.

취약점 신고

이메일 제목에 [보안 신고]를 붙이고, 재현 절차·영향 범위·발견 환경을 함께 보내 주세요. 확인되는 대로 답변드려요.

help@signdeal.kr

정식 신고 포털·포상 정책(있을 경우)은 서비스 출시 시점에 별도 안내할 예정이에요. 신고하신 정보는 취약점 확인 목적으로만 사용해요.

더 알아보기

법적효력·증거력과 본인확인은 별도 페이지에서 자세히 안내해요.

자주 묻는 질문

보안에 대해 자주 묻는 것들

ISMS나 ISO 인증이 없는데 안전한가요?
인증(ISMS·ISO)은 조직의 보안 관리체계를 평가하는 인증이고, 데이터를 직접 암호화하지는 않아요. 계약을 실제로 지키는 것은 ① 암호화(전송 TLS·저장 AES-256, 민감정보는 SHA-256 해시) ② 위변조 탐지(문서 SHA-256 해시 + 수정·삭제가 차단된 append-only 감사 기록) ③ 증거보존(RFC3161 시점확인 타임스탬프로 체결 시점을 사후 검증 가능하게 고정) ④ 접근격리(조직별 데이터 격리)이며, 싸인딜은 이 네 가지를 지금 적용 중이에요. 인프라는 글로벌 보안 인증(ISO 27001·SOC 2 등)을 보유한 Cloudflare 위에서 운영해요(인프라 계층 인증). 싸인딜 서비스 자체의 ISMS·ISO 인증은 로드맵이며, 취득하면 발급기관·범위·일자와 함께 공개할게요.
싸인딜은 ISO 27001이나 ISMS 인증을 받았나요?
아직 보유하지 않았어요. ISO/IEC 27001·ISMS-P는 보유하지 않은 인증을 보유한 것처럼 표기하지 않아요. 인증을 받으면 발급기관·범위·일자와 함께 공개할게요. 보안은 감사추적인증서·휴대폰 본인확인·전송 구간 암호화로 뒷받침해요.
싸인딜은 블록체인으로 위변조를 막나요?
아니요. 싸인딜은 블록체인을 쓰지 않아요. 문서 해시(SHA-256)와 append-only 감사추적으로 위변조 여부를 검증해요. 증거 기록은 수정·삭제가 차단돼 있어요.
주민등록번호나 인증 원문 같은 민감정보를 저장하나요?
민감 식별정보는 평문으로 저장하지 않아요. 본인확인 식별값(CI/DI)은 해시 형태로만 보관하고, OTP 원문은 저장하지 않으며 화면에는 마스킹해서 보여줘요.
다른 회사·다른 조직의 데이터를 볼 수 있나요?
볼 수 없어요. 모든 데이터는 조직 식별자(org_id)로 격리되며, 다른 테넌트의 자원은 권한이 없으면 존재 여부도 노출하지 않고 차단해요.
보안 취약점을 발견하면 어디로 신고하나요?
help@signdeal.kr 로 제목에 [보안 신고]를 붙여 보내 주세요. 재현 절차와 영향 범위를 함께 알려주시면 빠르게 확인할게요. 정식 신고 채널과 정책은 출시 시점에 안내할 예정이에요.

보안이 궁금하면, 편하게 문의하세요

개인은 가입 시 100건 무료(1회성)로 직접 써보고, 기업은 보안·도입 관련 상담을 받을 수 있어요.

개인

차용증부터. 카드 등록 없이 가입 시 100건 무료(1회성), 받는 분은 영원히 무료예요.

무료 100건으로 시작하기

기업·보안 문의

보안 요건·데이터 처리·도입 절차가 궁금하면 문의로 맞춤 안내를 받아요.

보안 문의하기

감사추적인증서·휴대폰 본인확인·전송 구간 암호화로 증거를 남깁니다.