보안 정책

최종 업데이트: 2026년 3월

이 문서는 번역본입니다. 내용상 차이가 있을 경우 포르투갈어판이 우선합니다.

TrenT Fly에게 이용자 정보의 보안은 최우선 과제입니다. 본 정책은 이용자의 정보를 보호하기 위해 당사가 취하고 있는 기술적·관리적 조치를 설명합니다.

1. 암호화 및 보안 통신

  • HTTPS/TLS: 이용자의 브라우저와 당사 서버 간의 모든 통신은 TLS 암호화로 보호됩니다.
  • SSL 인증서: 자동으로 갱신되는 유효한 최신 SSL 인증서를 사용합니다.
  • 비밀번호 암호화: 비밀번호는 안전한 해시 알고리즘(bcrypt)을 사용하여 저장됩니다.
  • 민감한 정보: API 키와 토큰은 암호화된 환경 변수로 저장되며, 소스 코드에는 절대 포함되지 않습니다.

2. 안전한 데이터 저장

  • PostgreSQL 데이터베이스: 접근이 제한되고 암호화된 연결(SSL)을 사용하는 관리형 인스턴스에 데이터를 저장합니다.
  • 데이터 분리: 서로 다른 서비스의 데이터는 별도의 데이터베이스에 보관됩니다.
  • 접근 통제: 데이터베이스 접근은 고유한 자격 증명을 가진 승인된 서비스로 제한됩니다.
  • 결제 정보: 금융 정보는 PCI-DSS 인증을 받은 공인 파트너(Stripe 및 Mercado Pago)가 처리합니다.

3. 인증 및 접근 통제

  • 안전한 인증: 로그인에는 유효한 자격 증명이 필요하며, 무차별 대입 공격으로부터 보호됩니다.
  • 보호되는 세션: 세션은 안전한 토큰으로 관리되며 자동으로 만료됩니다.
  • 페이지 보호: 개인정보가 포함된 모든 페이지는 사전 인증이 필요합니다.
  • 최소 권한 원칙: 각 구성 요소에는 꼭 필요한 권한만 부여됩니다.

4. 공격으로부터의 보호

당사는 OWASP가 권장하는 모범 사례에 따라 플랫폼을 보호합니다.

  • SQL 인젝션: 매개변수화된 쿼리와 ORM을 사용합니다.
  • 크로스 사이트 스크립팅(XSS): 동적 콘텐츠는 화면에 표시되기 전에 정제됩니다.
  • CSRF: 양식과 민감한 요청은 CSRF 토큰으로 보호됩니다.
  • 요청 수 제한: 무차별 대입 공격을 막기 위해 IP별 요청 수를 제한합니다.
  • 입력값 검증: 수신되는 모든 데이터는 검증 및 정제됩니다.
  • 보안 헤더: 공격을 완화하기 위해 HTTP 헤더(CSP, X-Frame-Options, HSTS)를 설정합니다.

5. 백업 및 데이터 복구

  • 자동 백업: 데이터베이스를 정기적으로 백업합니다.
  • 이중화: 백업은 운영 서버와 지리적으로 떨어진 위치에 보관됩니다.
  • 복원 테스트: 데이터 무결성을 보장하기 위해 주기적으로 테스트합니다.
  • 백업 보관: 여러 시점으로 복구할 수 있도록 적절한 기간 동안 보관합니다.

6. 모니터링 및 탐지

  • 상시 모니터링: 비정상적인 활동을 탐지하기 위해 시스템을 24/7 모니터링합니다.
  • 감사 로그: 접근 및 중요 작업에 대한 상세한 기록.
  • 자동 알림: 보안 이벤트가 발생하면 알림 시스템이 기술팀에 통보합니다.
  • 취약점 분석: 취약점을 찾아 수정하기 위해 주기적으로 보안 점검을 실시합니다.

7. 보안 사고 대응

당사는 다음을 포함하는 사고 대응 계획을 유지하고 있습니다.

  • 식별: 신속한 탐지와 범위 및 영향 평가.
  • 억제: 사고를 억제하기 위한 즉각적인 조치.
  • 제거: 사고의 근본 원인 제거.
  • 복구: 시스템을 정상 운영 상태로 복원.
  • 통지: 중대한 사고가 발생한 경우, LGPD(제48조)에 따라 ANPD와 영향을 받은 정보주체에게 통지합니다.
  • 사후 분석: 개선 사항을 적용하기 위한 전면적인 검토.

8. 업데이트 및 유지보수

  • 소프트웨어 업데이트: 의존성과 라이브러리는 최신 보안 패치가 적용된 상태로 유지됩니다.
  • 코드 리뷰: 모든 코드는 운영 환경에 배포되기 전에 리뷰를 거칩니다.
  • 환경 분리: 개발, 테스트, 운영 환경이 분리되어 있습니다.

9. 취약점 신고

보안 취약점을 발견하신 경우, 책임감 있는 방식으로 당사에 알려 주시기 바랍니다.

취약점을 신고하실 때에는 다음을 부탁드립니다.

  • 취약점을 가능한 한 자세히 설명해 주세요.
  • 해당되는 경우 문제를 재현하는 절차를 알려 주세요.
  • 취약점을 입증하는 데 필요한 범위를 넘어 악용하지 마세요.
  • 당사가 수정할 기회를 갖기 전에 취약점을 공개하지 마세요.

당사는 모든 신고를 검토하고 신속하게 답변할 것을 약속드립니다. TrenT Fly를 더 안전하게 만드는 데 기여해 주셔서 감사합니다.

10. 문의

보안에 관한 질문이나 우려 사항은 아래로 연락해 주세요.

TrenT Bear

더 저렴하게 여행할 준비가 되셨나요?

TrenT를 구독하고 여행 절약을 시작하세요.

TrenT 구독