기능요금제새 소식문서도움말로그인
유럽
EnglishEspañolItalianoPortuguêsFrançaisDeutschNederlandsPolskiРусскийTürkçe
아시아 태평양
日本語한국어简体中文繁體中文Tiếng ViệtไทยBahasa MelayuBahasa Indonesia
중동
العربية
기능요금제새 소식문서도움말
로그인 Chrome에 추가

보안 정책

Rexplore Inc. · 시행일: 2026년 9월 7일

적용 범위

본 보안 정책은 Rexplore Inc.가 Nakama와 그 이용자를 보호하는 방법을 기술합니다. 본 정책은 Nakama Chrome 확장 프로그램, OAuth 토큰 교환을 수행하는 무상태 서버리스 함수, account.orenonakama.com 로그인 서비스 및 orenonakama.com 마케팅 사이트에 적용됩니다. 본 정책은 Rexplore의 모든 임직원과 당사를 대신하여 데이터를 처리하는 제3자에게 적용됩니다.

보안 원칙

당사의 설계는 몇 가지 확고한 원칙을 따릅니다. 데이터 최소화(가능한 한 적게 보관하고, 필요하지 않은 것은 서버 측에 전혀 보관하지 않음), 최소 권한(모든 구성 요소와 모든 OAuth 스코프는 필요한 최소한으로 함), 가능한 한 이용자 데이터를 이용자의 기기에 보관, 심층 방어, 그리고 기본적으로 안전한 구성이 그것입니다. 보안은 사후에 덧붙이는 기능이 아니라 아키텍처의 속성입니다.

아키텍처 개요

Nakama는 무상태 서버리스 함수 및 정적 마케팅 사이트와 결합된 Manifest V3 Chrome 확장 프로그램입니다. 확장 프로그램은 브라우저에서 실행되며 각 제공자의 API와 직접 통신합니다. 서버리스 함수는 기밀 클라이언트 비밀 정보를 요하는 OAuth 토큰 교환을 완료하기 위해서만 존재하며, 데이터베이스를 보유하지 않고 이용자 데이터를 저장하지 않습니다. 로그인 서비스는 이용자를 인증하고 세션을 발급합니다. 이러한 분리로 인하여 침해될 수 있는 이용자 콘텐츠의 중앙 저장소가 존재하지 않습니다.

전송 중 암호화

확장 프로그램과 Google, Slack, Telegram, Zoom, GitHub, Figma 및 기타 제공자 사이, 그리고 이용자의 브라우저와 당사 자체 함수 및 사이트 사이의 모든 네트워크 트래픽은 TLS 1.2 이상의 HTTPS를 사용합니다. 당사 도메인에는 HTTP Strict Transport Security(HSTS)가 적용됩니다. 어디에서도 평문 전송은 사용되지 않습니다.

저장 데이터

이용자의 OAuth 토큰은 운영체제의 사용자 계정 제어로 보호되는 Chrome의 샌드박스 확장 프로그램 저장소에, 이용자 자신의 기기에만 저장되며 연결 해제 또는 제거 시 삭제됩니다. 이용자의 연결된 계정에 관한 어떠한 정보도 당사 서버에 저장되지 않습니다. 토큰 교환 함수는 무상태이며 데이터베이스가 없습니다. 기밀 클라이언트 비밀 정보는 호스팅 플랫폼의 암호화된 환경 변수로만 존재하며, 확장 프로그램 내부에 포함되거나 브라우저에 노출되지 않습니다. 로그인 서비스 자체의 데이터 저장소는 저장 시 암호화되는 관리형 Postgres(Neon)에 호스팅됩니다.

인증 및 OAuth

연결은 각 제공자의 표준 OAuth 2.0 / OpenID Connect 흐름을 사용하며, 인가 교환을 보호하기 위하여 state와, 지원되는 경우, PKCE를 사용합니다. 당사는 각 기능에 필요한 최소한의 스코프만 요청하며, 제공자가 허용하는 경우 점진적으로 요청합니다. 이용자는 언제든지 제공자 측(예: Google 계정 권한, Slack 앱 관리, Zoom Marketplace)에서, 그리고 Nakama 내에서 연결을 해제함으로써 Nakama의 접근 권한을 철회할 수 있습니다.

토큰 및 자격 증명 처리

액세스 토큰과 리프레시 토큰은 이용자의 기기에 존재하며 이용자의 브라우저에서 직접 제공자 API를 호출하는 데 사용됩니다. 이들은 당사 서버 로그에 절대 기록되지 않으며 발급 제공자 이외의 어떠한 당사자에게도 전송되지 않습니다. 토큰 교환 시 사용되는 기밀 클라이언트 비밀 정보는 암호화된 구성으로 서버 측에 유지되며, 노출이 의심되는 경우 즉시 교체됩니다.

확장 프로그램 강화

확장 프로그램은 Manifest V3를 사용하며 원격 코드를 실행하지 않습니다. 모든 실행 코드는 패키지에 포함되어 배포되며 출시 전에 검토됩니다. 엄격한 콘텐츠 보안 정책(Content Security Policy)이 적용되고, eval 및 인라인 스크립트 실행은 사용되지 않으며, 확장 프로그램에는 제3자 JavaScript 런타임 라이브러리가 포함되지 않아 공격 표면이 작게 유지됩니다. 호스트 및 API 권한은 각 연동에 필요한 범위로 한정됩니다. Chrome의 확장 프로그램 자동 업데이트를 통해 이용자의 별도 조치 없이 모든 이용자에게 보안 수정 사항이 전달됩니다.

네트워크 및 API 보안

확장 프로그램은 가능한 한 브라우저에서 제공자 API를 직접 호출하여 이용자 콘텐츠가 당사 인프라를 경유하지 않도록 합니다. 당사의 서버리스 함수는 OAuth 토큰 교환으로 한정되며 메시지, 이메일, 파일 또는 회의 콘텐츠를 프록시하거나 검사하거나 저장하지 않습니다.

인프라 및 플랫폼

당사의 사이트와 함수는 관리형 클라우드 플랫폼(Vercel)에서 실행되며, 자격 증명과 비밀 정보는 암호화된 환경 변수로 보관됩니다. 응답은 HSTS, X-Content-Type-Options: nosniff, X-Frame-Options: DENY, 제한적인 Referrer-Policy 및 Permissions-Policy를 포함한 강화된 보안 헤더와 함께 제공됩니다. TLS 인증서는 플랫폼이 관리하고 자동 갱신합니다.

로깅 및 모니터링

당사의 무상태 함수는 요청 본문, 토큰 또는 이용자 콘텐츠를 기록하지 않습니다. 플랫폼 수준의 접근 로그(타임스탬프, 경로, 상태 코드. 페이로드 없음)는 남용 방지 및 디버깅을 위하여 호스팅 제공자가 단기간 보관한 후 폐기합니다. 당사는 플랫폼 및 의존성 보안 권고를 지속적으로 검토합니다.

접근 통제

운영 구성, 비밀 정보 및 호스팅 플랫폼에 대한 접근은 알 필요가 있는 Rexplore 엔지니어링 직원으로 제한되며, 강력한 다중 인증 지원 인증 수단으로 보호됩니다. 비밀 정보는 직원 변동 시 및 노출이 의심될 때마다 교체됩니다.

보안 개발 수명 주기

모든 변경 사항은 버전 관리 및 코드 리뷰를 거치며, 출시 전에 구문 및 동작 검사를 받습니다. 당사는 작고 감사 가능한 변경을 선호합니다. 확장 프로그램의 의도적인 최소 의존성 설계(제3자 런타임 JavaScript 없음)는 취약하거나 악의적인 의존성이 이용자에게 도달할 가능성을 줄입니다.

의존성 및 공급망 보안

당사는 의존성을 최소화하고 버전을 고정하며, 실제로 의존하는 구성 요소(Chrome 확장 프로그램 API, Node.js 런타임, 호스팅 플랫폼 및 로그인 서비스의 라이브러리)에 대한 권고를 모니터링하고, 관련 권고가 발표되면 신속하게 업데이트합니다.

데이터 최소화 및 보존

이메일, 파일, 메시지 및 회의 콘텐츠는 요청 시 가져와 패널에 표시된 후 폐기되며, 당사 서버에 절대 저장되지 않습니다. 토큰과 설정은 연결 해제 또는 제거 시까지 이용자의 기기에 존재합니다. 자세한 사항은 당사의 데이터 보존 및 보호 정책을 참조하십시오.

취약점 공개

당사는 help@rexplore.xyz로 의심되는 취약점의 신고를 환영하며 영업일 기준 3일 이내에 접수를 확인합니다. 당사는 공개 전에 시정을 위한 합리적인 시간을 요청하며, 이름이 알려지기를 원하는 신고자에게는 공로를 표시합니다. 분류 및 시정 목표는 당사의 취약점 관리 정책을 참조하십시오.

사고 대응

의심되는 사고는 24시간 이내에 검토되고 즉시 봉쇄되며(예: 자격 증명 철회 및 교체, 영향받은 함수 비활성화), 영향이 평가되고, 이용자 데이터가 영향을 받은 경우 부당한 지체 없이, 그리고 법률(GDPR 등)이 요구하는 경우 72시간 이내에 영향받은 이용자에게 통지됩니다. 당사의 보안 사고 관리 및 대응 정책을 참조하십시오.

규정 준수 태세

Nakama는 GDPR의 원칙 및 제한적 사용 요건을 포함한 Google의 API 서비스 사용자 데이터 정책에 부합하도록 구축되었습니다. Google API로부터 획득한 데이터는 사용자 대면 기능을 제공하고 개선하기 위해서만 이용되며, 판매되지 않고, 광고에 이용되지 않습니다. 당사는 이용자 데이터를 누구에게도 판매하지 않습니다.

수탁 처리자

당사는 소수의 처리자에 의존합니다. 당사의 사이트를 제공하고 함수를 실행하는 호스팅 플랫폼과 로그인 서비스 배후의 관리형 데이터베이스입니다. 이용자가 AI 기능을 이용하는 경우 이용자의 요청은 사용 중인 AI 제공자(기본적으로 GPT, 또는 이용자 자신의 OpenAI/Anthropic 키)에게 전송되어 해당 제공자의 자체 약관에 따라 처리됩니다. Nakama는 이용자의 데이터로 어떠한 모델도 학습시키지 않습니다.

신고 및 연락처

보안 관련 우려 사항은 help@rexplore.xyz로 신고해 주십시오. 본 정책은 정기적으로, 그리고 제품 또는 인프라에 중대한 변경이 있은 후에 검토됩니다.

언어

본 정책의 정본은 한국어본입니다. 영어본을 포함한 다른 모든 언어본은 이용자의 편의를 위해 제공되는 번역본에 불과하며, 충돌, 불일치 또는 해석상의 모호함이 있는 경우 한국어본이 우선합니다.

준거법 및 관할

본 정책에는 국제사법상의 준거법 결정 원칙에 관계없이 대한민국 법을 준거법으로 적용합니다. 본 정책과 관련하여 발생하는 모든 분쟁은 서울중앙지방법원을 제1심 전속 관할 법원으로 합니다. 다만 관련 법령이 요구하는 경우, 강행규정에 따른 소비자 보호 권리 및 이용자가 자신의 거주 국가에서 소를 제기할 권리는 그대로 보장됩니다.

개인정보 이용약관 쿠키 보안 취약점 관리 데이터 보존 침해 대응 릴리즈 노트

©2026 Rexplore Inc. All rights reserved.

개인정보 릴리즈 노트 이용약관 쿠키 보안