신뢰 및 투명성

보안 및 규정 준수

비밀번호 푸셔가 데이터를 보호하는 방법에 대한 명확한 사실. 보안 검토에 필요한 모든 것을 제공합니다.

마지막 업데이트 2026년 5월
01

비밀번호 푸셔란 무엇인가(그리고 그렇지 않은 것)

비밀번호 푸셔는 민감한 정보를 안전하게 임시로 배포하기 위한 도구입니다. 구성 가능한 조회 수 또는 경과 시간이 지나면 자동으로 자동 삭제되는 일회성 링크를 생성하고 전체 수명 주기 감사 로깅을 수행합니다.

비밀번호 푸셔는 자격증명 관리자, 비밀번호 보관소 또는 비밀 저장소가 아닌 입니다. 자격 증명을 장기간 보관하거나 관리하지 않습니다. 데이터는 설계상 임시적입니다.

오픈 소스 임시 설계 감사 기록 자체 호스팅 가능

오픈 소스 코어, 프로 기능 슈퍼세트

비밀번호 푸셔는 세 가지 버전으로 제공됩니다: OSS(완전 오픈 소스), Premium, Pro. 세 가지 모두 모든 암호화, 데이터 처리, 만료 로직 및 감사 로깅을 포함하여 동일한 핵심 애플리케이션을 공유합니다. 이 코어는 완전한 오픈 소스이며 github.com/pglombardo/PasswordPusher에서 독립적으로 감사할 수 있습니다.

프로 및 프리미엄 에디션은 이 핵심 기능에 팀 협업, 사용자 지정 도메인, 브랜딩, 파일 업로드, 정책 적용 등 기능 수준의 기능을 추가합니다. 이러한 추가 기능은 비공개 소스입니다. 보안에 중요한 아키텍처는 모든 에디션에서 동일합니다.

Feature Pipeline]을 통해 프로 및 프리미엄 기능이 오픈 소스 버전에 주기적으로 릴리스됩니다. 구독자는 지속적인 오픈 소스 개발을 지원하면서 새로운 기능을 조기에 이용할 수 있습니다.

02

암호화 및 데이터 처리

저장 시 암호화
AES-256-GCM
전송 중 암호화
TLS 1.2+(HTTPS 적용)
데이터 보존
임시 - 조회수 또는 시간에 따라 자동 만료됨
만료 후
페이로드 암호화 파기

푸시 페이로드는 필드별 고유한 파생 키를 사용하여 저장 전에 암호화됩니다. 푸시가 조회 제한 또는 시간 제한에 도달하여 만료되면 암호화된 페이로드는 영구적으로 파기됩니다. '휴지통' 또는 소프트 삭제는 없습니다. 메타데이터(감사 로그)는 계정 설정에 따라 보관됩니다.

암호화 구현, 키 도출, 위험 완화 전략 및 파일 업로드 보안에 대한 자세한 기술 문서는 Security & Encryption documentation을 참조하세요.

03

인프라 및 데이터 레지던시

비밀번호 푸셔는 두 개의 별개의 데이터 리전을 운영합니다. 푸시 및 요청에 제공된 민감한 데이터는 선택한 데이터 영역 내에서만 처리되며 해당 영역 외부로 전송되지 않습니다.

🇪🇺

EU 지역(eu.pwpush.com)

EU 인스턴스는 모든 푸시 페이로드, 메타데이터, 감사 로그 및 계정 데이터를 유럽 연합 내에서만 처리하고 저장합니다.

호스팅 제공업체
DigitalOcean - 네덜란드(EEA)
데이터 센터 위치
네덜란드, EU
백업 위치
네덜란드, EU(디지털오션)
EU 역외 데이터 전송
푸시/요청 페이로드 데이터: 없음. 결제 데이터는 EU SCC에 따라 Stripe(미국)에서 처리합니다. 뉴스레터 데이터는 EU SCC에 따라 버튼다운(미국)에서 처리합니다.
🇺🇸

미국 지역(us.pwpush.com)

미국 인스턴스는 디지털오션 인프라에서 미국에서 호스팅됩니다. 푸시 및 요청 데이터는 미국 내에서만 처리되며 만료 시 삭제되며 다른 국가로 전송되지 않습니다. EU 데이터 거주가 필요한 조직은 eu.pwpush.com 또는 self-host을 사용해야 합니다.

04

인증 및 보증

우리는 사실을 솔직하게 말하는 것을 믿습니다. 이것이 바로 현재 Apnotic의 입장입니다:

우리가 가진 것

  • 오픈 소스 코어 - 모든 보안에 중요한 코드(암호화, 데이터 처리, 만료, 감사 로깅)는 여러 버전에서 공유되며 독립적으로 감사 가능(GitHub)합니다
  • 저장 및 전송 중 암호화 - AES-256-GCM + TLS 1.2+
  • EU 데이터 거주 - EU에만 데이터가 저장되는 전용 EU 인스턴스
  • 임시 데이터 모델 - 페이로드가 자동 만료되고 암호화되어 파기됩니다
  • 전체 감사 로깅 - 모든 푸시에 대한 라이프사이클 추적
  • 자체 호스팅 옵션 - 자체 규정 준수 제어 하에 자체 인프라에 배포합니다
  • 데이터 처리 동의서 - 요청 시 사용 가능

아직 제공하지 않는 기능

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Apnotic, LLC는 2024년에 설립된 독립 부트스트랩 회사입니다. 아직 호스팅 서비스에 대한 공식적인 규정 준수 인증을 획득하지 않았습니다. 보안을 중요하게 생각하지만 획득하지 않은 배지를 요구하지 않습니다.

[공급업체 온보딩 프로세스에 SOC 2 또는 ISO 27001 인증이 필요한 경우 호스팅된 서비스가 현재 요구 사항을 충족하지 못할 수 있습니다. 조직이 규정 준수 태세를 완벽하게 제어하고 자체 ISMS에 따라 인증을 받을 수 있도록 self-hosting Password Pusher를 권장합니다.

05

완벽한 규정 준수 제어를 위한 셀프 호스팅

규제 대상 산업에 권장

비밀번호 푸셔를 자체 호스팅하는 경우, Apnotic은 데이터 처리업체가 아닌 소프트웨어 공급업체입니다. 사용자의 데이터는 당사의 인프라에 절대 닿지 않습니다. 암호화, 액세스, 보존, 규정 준수 인증을 전적으로 자체 환경 내에서 제어할 수 있습니다.

비밀번호 푸셔는 자체 인프라에 배포할 수 있는 컨테이너 이미지로 제공됩니다. 자체 호스팅은 규제를 받는 산업에 속하거나 엄격한 공급업체 규정 준수 요구 사항이 있는 조직에 권장되는 접근 방식입니다.

자체 호스팅 규정 준수 시나리오에 대한 자세한 지침을 유지합니다:

자체 호스팅을 사용하면 기존 SOC 2, ISO 27001 또는 HIPAA 규정 준수 범위 내에서 비밀번호 푸셔를 운영할 수 있습니다. 위의 가이드에는 제어 매핑, 감사자 Q&A, 데이터 흐름 문서가 포함되어 있습니다.

06

데이터 처리 동의

데이터 처리 계약(DPA)은 호스팅 서비스를 사용하는 모든 조직에 대해 pwpush.com 또는 eu.pwpush.com에서 자동으로 적용됩니다. 표준 DPA는 pwpush.com/dpa에 공개되어 있으며 서비스 약관에 동의함으로써 적용되며 별도의 서명이 필요하지 않습니다. 적용 범위

  • GDPR 제28조에 부합하는 처리 조건
  • 명시적 데이터 범위 - 계정 데이터(이름, 이메일, 회사) 및 애플리케이션 데이터(푸시/요청 페이로드), 보존 조건 포함
  • 72시간 위반 알림, 연간 감사 권한, 책임 한도 제한

]카운터서명 또는 개별적으로 협상된 DPA가 필요한 조직은 규정 준수 관리 서비스로 맞춤형 DPA 실행을 요청할 수 있습니다. 일회성 규정 준수 관리 수수료가 적용될 수 있습니다. 자세한 내용은 support@pwpush.com에 문의하세요.

셀프 호스팅 고객 - DPA가 적용되지 않음

Apnotic 은 자체 호스팅된 Password Pusher Pro 배포에 대해 DPA에 서명하지 않습니다. 자체 호스팅 시 Apnotic은 데이터 프로세서가 아닌 소프트웨어 라이선스 제공업체입니다. 애플리케이션 데이터는 Apnotic 인프라에 절대 닿지 않습니다. Apnotic이 보유하는 유일한 개인 데이터는 계정 관리를 위한 라이선스 구매자의 연락처 정보(이름, 이메일, 회사)입니다.

조달 및 법무팀을 위해 Self-Hosted Data Architecture guide에서는 자체 호스팅 배포에 DPA가 적용되지 않거나 적절한 이유를 포함하여 데이터 책임에 대한 기술 문서를 제공합니다.

07

하위 프로세서

호스팅된 서비스에서 사용하는 하위 프로세서는 다음과 같습니다:

하위 프로세서 목적 위치 EU 세이프가드 푸시 데이터를 처리하나요?
DigitalOcean 애플리케이션 호스팅, 데이터베이스 및 백업 네덜란드(EU) / 미국 EEA 적정성(EU 사례) 예 - 미사용 시 암호화됨
Stripe 결제 처리 미국 EU SCC 아니요 - 청구 데이터만
Buttondown 이메일 뉴스레터 전송 미국 EU SCC 아니요 - 이메일 주소만
Brevo 트랜잭션 이메일 프랑스(EU) EEA 적정성 아니요 - 이메일 전송만 가능
Plausible Analytics 개인정보 보호에 중점을 둔 웹사이트 분석 EU EEA 적정성; 개인 데이터 수집 없음 아니요 - 익명 사용 통계만

EU 고객을 위한 핵심 사항: DigitalOcean만이 푸시/요청 페이로드 데이터를 처리하며, EU 인스턴스의 경우 이 데이터는 네덜란드에서만 독점적으로 처리됩니다. Stripe와 Buttondown(둘 다 미국 기반)은 EU 표준 계약 조항에 따라 각각 청구 및 이메일 데이터만 처리합니다. Brevo와 Plausible은 EU에 기반을 두고 있습니다.

하위 프로세서 목록이 마지막으로 업데이트되었습니다: 2026년 5월. 권위 있는 최신 목록은 EU Privacy Policy 또는 US Privacy Policy을 참조하세요.

08

보안 관행

액세스 제어

  • 프로덕션 인프라 액세스는 2명으로 제한됩니다
  • 모든 프로덕션 액세스에는 멀티팩터 인증이 필요합니다
  • 관리자 액세스가 기록됩니다

개발 사례

  • GitHub에서 공개적으로 감사 가능한 소스 코드
  • 자동화된 툴을 통한 종속성 취약성 스캔
  • 재현 가능한 빌드로 CI에서 게시된 컨테이너 이미지

인시던트 대응

  • 보안 문제는 security@pwpush.com으로 신고할 수 있습니다
  • 영업일 기준 2일 이내에 보안 신고를 승인하는 것을 목표로 합니다
09

보안 연락처

보안 또는 규정 준수에 대한 질문이 있으신가요?

이메일 support@pwpush.com - 영업일 기준 2일 이내에 보안 관련 문의에 응답합니다.

셀프 호스팅 가이드는 deployment documentation을 참조하세요.

마지막 업데이트: 2026년 5월 - Apnotic, LLC