보안
Unveily SDK와 플랫폼은 보안을 기본값으로 설계합니다. 고객이 별도 설정 없이도 아래 보호 조치가 자동으로 적용됩니다.
SDK 보안
라이선스 키 암호화 저장
앱 최초 실행 시 라이선스 키를 하드웨어 보안 저장소로 자동 마이그레이션합니다. Android는 AndroidKeyStore 기반 EncryptedSharedPreferences(AES256-GCM), iOS는 iOS Keychain을 사용합니다. 이후 실행부터는 파일 시스템을 거치지 않고 암호화 저장소에서 직접 로드합니다.
SSL 인증서 피닝
모든 내부 API 통신에 SHA-256 인증서 핀이 적용됩니다. 컴파일된 바이너리에서 핀 값이 평문으로 노출되지 않도록 필드별로 다른 키를 사용해 인코딩합니다.
루트 / 탈옥 감지
루트(Android) 또는 탈옥(iOS) 상태가 감지된 기기에서는 SDK 실행이 차단됩니다.config.json의 security.rootDetectionEnabled로 제어합니다.
스크린샷 및 백그라운드 보호
앱 내 화면 캡처·녹화를 차단하고, 앱 전환 시 미리보기에 콘텐츠가 노출되지 않도록 블러 처리합니다. 금융·의료·결제 앱에 권장합니다.
앱 서명 검증
라이선스는 패키지명과 서명 인증서 해시를 조합해 검증됩니다. 재패키징되거나 서명이 변조된 앱에서는 SDK가 동작하지 않습니다.
API 및 인프라 보안
| 항목 | 내용 |
|---|---|
| 인증 | JWT (단기 만료) |
| 시크릿 관리 | GCP Secret Manager — 소스 코드에 평문 저장 금지 |
| 통신 | 모든 엔드포인트 HTTPS 강제 |
| 속도 제한 | 인증 엔드포인트 Rate limiting 적용 |
| 서버 | GCP Cloud Run — 퍼시스턴트 서버 없음 |
| 데이터베이스 | Cloud SQL, 프라이빗 IP (공인 인터넷 접근 불가) |
| 파일 다운로드 | GCS 프라이빗 버킷, Signed URL (15분 만료) |
의존성 취약점 관리
GitHub Dependabot을 통해 모든 저장소의 의존성을 매주 자동 스캔합니다. Critical CVE는 공개 후 72시간 이내에 패치합니다. 아울러 주요 릴리스 전후로 정기 보안 점검을 수행하고 그 결과를 아래에 공개합니다.
정기 보안 점검 이력
- 2026-08-08 — .NET · npm 의존성 전반 점검. Microsoft.OpenApi 전이 취약점(High, GHSA-v5pm-xwqc-g5wc) 발견 → 2.7.5로 패치. 점검 후 알려진 취약점 0건.
- 2026-06-13 — .NET · npm 의존성 전반 점검. 알려진 취약점 0건.
취약점 신고
보안 취약점을 발견하신 경우 공개 이슈가 아닌 아래 주소로 비공개 신고 부탁드립니다.
신고 접수 후 48시간 내 확인, 7 영업일 이내 해결 일정을 안내합니다. 선의의 보안 연구자에 대해 법적 조치를 취하지 않습니다.