본문으로 건너뛰기
Unveily

보안

Unveily SDK와 플랫폼은 보안을 기본값으로 설계합니다. 고객이 별도 설정 없이도 아래 보호 조치가 자동으로 적용됩니다.

SDK 보안

라이선스 키 암호화 저장

앱 최초 실행 시 라이선스 키를 하드웨어 보안 저장소로 자동 마이그레이션합니다. Android는 AndroidKeyStore 기반 EncryptedSharedPreferences(AES256-GCM), iOS는 iOS Keychain을 사용합니다. 이후 실행부터는 파일 시스템을 거치지 않고 암호화 저장소에서 직접 로드합니다.

SSL 인증서 피닝

모든 내부 API 통신에 SHA-256 인증서 핀이 적용됩니다. 컴파일된 바이너리에서 핀 값이 평문으로 노출되지 않도록 필드별로 다른 키를 사용해 인코딩합니다.

루트 / 탈옥 감지

루트(Android) 또는 탈옥(iOS) 상태가 감지된 기기에서는 SDK 실행이 차단됩니다.config.jsonsecurity.rootDetectionEnabled로 제어합니다.

스크린샷 및 백그라운드 보호

앱 내 화면 캡처·녹화를 차단하고, 앱 전환 시 미리보기에 콘텐츠가 노출되지 않도록 블러 처리합니다. 금융·의료·결제 앱에 권장합니다.

앱 서명 검증

라이선스는 패키지명과 서명 인증서 해시를 조합해 검증됩니다. 재패키징되거나 서명이 변조된 앱에서는 SDK가 동작하지 않습니다.


API 및 인프라 보안

항목내용
인증JWT (단기 만료)
시크릿 관리GCP Secret Manager — 소스 코드에 평문 저장 금지
통신모든 엔드포인트 HTTPS 강제
속도 제한인증 엔드포인트 Rate limiting 적용
서버GCP Cloud Run — 퍼시스턴트 서버 없음
데이터베이스Cloud SQL, 프라이빗 IP (공인 인터넷 접근 불가)
파일 다운로드GCS 프라이빗 버킷, Signed URL (15분 만료)

의존성 취약점 관리

GitHub Dependabot을 통해 모든 저장소의 의존성을 매주 자동 스캔합니다. Critical CVE는 공개 후 72시간 이내에 패치합니다. 아울러 주요 릴리스 전후로 정기 보안 점검을 수행하고 그 결과를 아래에 공개합니다.

정기 보안 점검 이력

  • 2026-08-08 — .NET · npm 의존성 전반 점검. Microsoft.OpenApi 전이 취약점(High, GHSA-v5pm-xwqc-g5wc) 발견 → 2.7.5로 패치. 점검 후 알려진 취약점 0건.
  • 2026-06-13 — .NET · npm 의존성 전반 점검. 알려진 취약점 0건.

취약점 신고

보안 취약점을 발견하신 경우 공개 이슈가 아닌 아래 주소로 비공개 신고 부탁드립니다.

[email protected]

신고 접수 후 48시간 내 확인, 7 영업일 이내 해결 일정을 안내합니다. 선의의 보안 연구자에 대해 법적 조치를 취하지 않습니다.