개요
Moss는 정보가 전체 수명 주기 동안 안전하게 유지되도록 여러 계층의 데이터 보호를 구현합니다.암호화
전송 중
Moss로 전송되는 모든 데이터는 암호화됩니다:- TLS 1.2+ - 모든 API 엔드포인트에 HTTPS 필요
- 인증서 검증 - 엄격한 인증서 확인
- HSTS - HTTP Strict Transport Security 헤더 적용
HTTP 요청은 자동으로 HTTPS로 리디렉션됩니다. API 트래픽에는 암호화되지
않은 연결이 절대 허용되지 않습니다.
저장 시
Moss 데이터베이스에 저장된 데이터는 보호됩니다:- 데이터베이스 암호화 - 저장 시 암호화가 있는 PostgreSQL
- 자격 증명 해싱 - 모든 비밀이 암호화 해시로 저장
- 보안 키 저장 - 암호화 키가 데이터와 별도로 관리
입력 검증
모든 API 입력은 처리 전에 검증됩니다:스키마 검증
모든 API 엔드포인트는 Pydantic 스키마 검증을 사용합니다:검증 규칙
거부 동작
유효하지 않은 요청은 명확한 오류 응답을 받습니다:민감한 데이터 처리
자동 편집
Moss는 로깅 전에 민감한 데이터를 자동으로 정제합니다: 편집되는 필드:api_key,apiKeyauthorizationpasswordsecrettokenx-api-key
재귀적 정제
편집은 중첩된 객체와 배열에도 적용됩니다:자격 증명 저장
API 키
API 키는 절대 평문으로 저장되지 않습니다:JWT 서명 키
JWT 비밀은 향상된 보호를 받습니다:암호와 유사한 비밀
모든 암호 동등 자격 증명은 다음을 사용합니다:- Argon2id - 메모리 하드 해싱 알고리즘
- 고유 솔트 - 자격 증명별 무작위 솔트
- 타이밍 안전 비교 - 타이밍 공격 방지
보안 기본값
프로덕션에서는 모든 SDK 요청에 인증이 적용되며, 격리된 개발 환경 외에서는 비활성화할 수 없습니다.도메인 화이트리스트
승인된 도메인으로 SDK 사용 제한:설정
설정 > 보안에서 대시보드에 허용된 도메인 설정:적용
데이터 최소화
Moss는 데이터 최소화 원칙을 따릅니다:수집되는 데이터
사용자 제어
사용자는 SDK 설정을 통해 데이터 수집을 제어할 수 있습니다:window.MossSDK.boot(...)에 전달하세요:
다음 단계
감사 로깅
모든 시스템 활동 추적 및 검토
규정 준수
GDPR, 데이터 삭제 및 인증