Skip to content
smallPict
smallPict보안

보안은 나중에 덧붙이는 기능이 아니라 제품 구축의 기본 원칙입니다.

smallPict는 업로드된 이미지를 WebP 또는 AVIF로 변환하고 이미지마다 화질을 고릅니다. Free와 Starter에서는 이미지를 처리만 하고 보관하지 않으며, Pro와 Business에서는 선택형 Cloud Offload를 켜면 원본을 암호화된 클라우드 스토리지에 보관하고 최적화된 파일을 CDN으로 제공합니다.

데이터 암호화
TLS · AES-256
API 키 보안
HMAC-SHA256
인프라
목표 가동률 99.9%
개인정보
GDPR 및 UU PDP를 따르도록 설계

데이터 암호화

SmallPict와 주고받는 모든 데이터는 전송 중 TLS로 암호화됩니다. 당사가 저장하는 이미지와 데이터는 안전한 클라우드 스토리지에 AES-256으로 암호화되어 보관됩니다. 당사가 보관하지 않는 업로드(영구 스토리지가 없는 플랜, 또는 Cloud Offload를 끈 Pro와 Business)는 암호화된 임시 처리용 스토리지에 보관되며 24시간 이내에 자동으로 삭제됩니다.

인프라

SmallPict는 검증된 엔터프라이즈급 클라우드 인프라에서 운영되며, 최적화된 이미지는 당사의 글로벌 CDN을 통해 전송됩니다. 데이터는 전송 중(TLS)과 저장 시(AES-256) 모두 업계 표준 암호화로 보호됩니다. 일반적인 보안 관행에 따라 인프라 세부 정보는 공개하지 않지만, SmallPict 도입을 검토 중인 고객의 구체적인 보안 문의에는 기꺼이 답변해 드립니다.

API 키 보안

모든 API 키는 단일 제품 라인(WordPress 또는 API/SDK)으로 범위가 한정되며 교차 사용할 수 없습니다. 키는 최초 생성 후 전체가 다시 표시되지 않으며, 대시보드에서 언제든지 교체(Rotate)할 수 있습니다.

자체 스토리지와 CDN 자격 증명

자체 스토리지 및 CDN 계정을 SmallPict에 연결하면(Velocity와 Momentum 플랜) 자격 증명은 암호화된 시크릿 매니저에 저장되며, 애플리케이션 데이터베이스에는 저장되지 않고, API 응답이나 대시보드에서 전체가 다시 표시되지 않습니다. SmallPict 직원은 원본 자격 증명을 볼 수 없습니다.

접근 제어

고객 데이터에 대한 내부 접근은 역할 기반으로 엄격히 제한되고 기록됩니다. 계정 변경, 환불, 지원 접근 등 모든 관리자 작업은 감사 추적(Audit Trail)에 기록됩니다.

개인정보 및 데이터 보호

SmallPict의 데이터 처리 관행은 GDPR(EU 사용자용) 및 인도네시아 개인정보 보호법(UU PDP No. 27/2022)을 준수하도록 설계되었습니다. 자세한 내용은 개인정보 처리방침을 참조하세요.

책임 있는 취약점 제보

보안 문제를 발견하셨나요? 세부 정보를 security@smallpict.app으로 보내주시면 신속히 확인하겠습니다. 당사가 문제를 해결할 수 있는 기회를 갖기 전에는 취약점을 공개적으로 게시하지 말아 주시기를 부탁드립니다.

security@smallpict.app