2026년 8월 14일 시행
보안
이 번역문은 편의를 위해 제공됩니다. 번역문과 영어 원문이 다를 경우 영어 원문이 우선합니다.
이 페이지에서는 현재 Guildcores가 운영하는 보호 장치와 고객이 보안 검토 중에 이해해야 하는 제한 사항에 대해 설명합니다. 이는 인증이 아닌 사실적 개요입니다.
Guildcores Pte. Ltd.는 싱가포르에 설립되었으며 등록 사무소는 68 Circular Road, #02-01, Singapore 049422입니다. 보안 질문 및 책임 공개는 info@guildcores.com으로 보낼 수 있습니다.
보안태세를 한눈에
Guildcores는 초기 단계의 비즈니스 플랫폼입니다. 우리는 계층화된 애플리케이션, 인프라, 운영 및 검토 제어를 사용합니다. 현재 Guildcores SOC 2 또는 ISO 27001 인증을 보유하고 있지 않으며 서비스는 아직 독립적인 침투 테스트를 완료하지 않았습니다. 고객은 자신의 위험 및 규제 요구 사항에 따라 아래 컨트롤을 평가해야 합니다.
신원 및 액세스
- Guildcores 사용자는 Google Single Sign-On을 통해 로그인합니다. Guildcores 인스턴스에는 공개 이메일 가입이나 공개 비밀번호 로그인이 없습니다.
- 승인된 계정으로 접근이 제한됩니다. 역할 및 기능별 권한은 사용자가 열거나 변경할 수 있는 제품 영역을 제어합니다.
- 문서 및 회의는 노트북 및 소스 가시성 규칙을 상속합니다. 관계 링크는 관련 네트워크 권한이 있는 사용자에게만 표시됩니다.
- 관리자는 워크스페이스 접근 권한을 부여하거나 취소할 수 있습니다. 고객은 역할이 변경되거나 퇴사하는 경우 즉시 액세스 권한을 제거할 책임이 있습니다.
- 프로덕션 관리 및 연결된 Google 자격 증명은 승인된 운영자로 제한됩니다.
애플리케이션 책임
이 서비스는 인증 이벤트, 액세스 및 변경 이벤트, AI 작업에 대해 별도의 기록을 유지합니다.
- 인증 기록에는 로그인 결과 및 관련 요청 정보가 포함됩니다.
- 접근 및 변경 기록은 행위자, 행동, 영향을 받은 기록 유형 및 식별자, 변경된 필드 이름, 시간, IP 주소 및 사용자 에이전트를 식별합니다. 변경된 값을 감사 레코드에 복사하지 않습니다.
- 연락처, 사람, 문서, 회의, 계약서, 송장 등 민감한 단일 기록 페이지를 의도적으로 여는 행위가 기록됩니다. 대용량 목록 렌더링은 수백 개의 개별 읽기로 기록되지 않습니다.
- AI 행동 기록은 제안, 사람의 승인, 거부, 변경 사항 적용, 무작동 결과, 실패를 구분합니다. 승인은 제안 이벤트를 편집하는 것이 아닌 새로운 이벤트로 기록됩니다.
- 해당 기록은 애플리케이션 내에서 읽기 전용으로 최대 400일 동안 보관됩니다. 슈퍼 관리자는 관리 화면을 통해 기록을 필터링하고 페이지를 매기고 필터링된 추적을 CSV로 다운로드할 수 있습니다.
현재 감사 표면에는 이상 행동 감지, 보안 정보 및 이벤트 관리 시스템, 비정상적인 액세스 패턴에 대한 자동 경고가 포함되지 않습니다.
AI 제어
AI 호출은 백그라운드 작업을 통해 실행되므로 웹 요청이 모델 응답을 기다리지 않습니다. 작업 또는 관계 변경을 제안하는 기능은 변경 사항을 적용하기 전에 사람의 결정이 필요합니다. 서비스는 해당 결정을 기록합니다.
선택한 기능에 따라 OpenAI는 프롬프트, 파일, 오디오, 이미지 및 관련 작업 공간 컨텍스트를 수신합니다. OpenAI는 기본적으로 모델을 훈련하거나 개선하기 위해 API 입력 또는 출력을 사용하지 않는다고 명시합니다. 공급자 보존은 여전히 계정 및 기능 구성에 따라 달라지므로 Guildcores는 데이터 보존이 0이라고 주장하지 않습니다.
AI 출력이 잘못될 수 있습니다. 고객은 결과에 의존하기 전에 결과를 검토해야 하며 개인에게 중대한 영향을 미칠 수 있는 자동화된 결정에만 서비스를 사용해서는 안 됩니다.
호스팅 및 네트워크 보호
- 생산은 일본 도쿄에 있는 Vultr 가상 서버에서 실행됩니다.
- HTTPS는 지원되는 브라우저와 애플리케이션 간의 트래픽을 보호합니다.
- 애플리케이션, PostgreSQL 데이터베이스, 업로드된 파일, 작업 처리 및 서버 백업 프로세스가 프로덕션 환경에서 실행됩니다.
- 고객 배포에서는 별도의 애플리케이션 인스턴스와 데이터베이스를 사용할 수 있습니다. 서명된 계약이 명시적으로 전용 인프라를 제공하지 않는 한 인프라는 계속 공유될 수 있습니다.
- 직접 데이터베이스 및 서버 관리는 승인된 운영자로 제한됩니다.
대부분의 고객 콘텐츠는 현재 개별 데이터베이스 필드 수준에서 Guildcores에 의해 암호화되지 않습니다. 따라서 우리는 일반 기록이나 백업에 대해 애플리케이션 수준 암호화를 주장하지 않으며 종단간 암호화도 주장하지 않습니다. 액세스 제어, 네트워크 전송 보호, 호스트 보안 및 운영 제한은 해당 콘텐츠에 대한 현재 보호 장치입니다. 필드 수준 암호화는 계획된 개선 사항으로 남아 있으며 제어 기능으로 제공되지 않습니다.
백업 및 복구
프로덕션에서는 반복적인 데이터베이스 백업을 생성하고 업로드된 파일을 백업 세트에 복사합니다. 서버측 백업 복사본은 14일 동안 보관됩니다. 지정 운영자 장치도 백업 디렉터리를 수신하고 최대 30일 동안 복사본을 보관합니다.
이러한 복사본은 운영 복구를 지원합니다. 지속적으로 복제되는 재해 복구 환경이 아니며 Guildcores는 현재 보장된 복구 시간이나 복구 지점 목표를 게시하지 않습니다. 활성 서비스에서 삭제된 고객 데이터는 해당 복사본이 만료될 때까지 제한된 백업 복사본에 남아 있을 수 있습니다.
안전한 개발
변경 사항은 프로덕션 릴리스 전에 버전 관리 및 자동화된 확인을 통해 검토됩니다. 표준 릴리스 확인에는 다음이 포함됩니다.
-
전체 애플리케이션 테스트 스위트 및 브라우저 수준 시스템 테스트
-
Ruby 스타일 및 정확성 검사
-
정적 애플리케이션 보안 분석
-
저장소의 자동 업데이트 및 자문 도구를 통한 종속성 검토
-
사용자 인터페이스 변경에 대한 브라우저 확인
-
배포 후 프로덕션 상태 확인.
애플리케이션 코드는 일반 요청 처리 시 언어 모델 호출을 직접 배치하지 않습니다. 백그라운드 작업은 반복 가능하도록 설계되었으며 소스 식별자를 사용하여 중복된 가져오기 및 작업을 줄입니다.
Guildcores는 아직 독립적인 침투 테스트를 의뢰하거나, 공개 버그 바운티를 설정하거나, 공식적인 보안 개발 인증을 완료하지 않았습니다.
데이터 내보내기, 보관 및 삭제
승인된 관리자는 구조화된 작업공간 내보내기를 요청할 수 있습니다. 사용자는 자신의 사용 가능한 계정 데이터 내보내기를 요청할 수 있습니다. 내보내기 아카이브는 24시간 후에 만료되며 한 번 다운로드할 수 있습니다. 반복 프로세스는 만료되었거나 수집된 아카이브를 제거합니다.
활성 고객 작업 공간 데이터는 법적 보존 및 서면 계약 요구 사항에 따라 종료 또는 삭제 요청이 수락된 후 30일 이내에 삭제되도록 예정되어 있습니다. 서버 백업은 14일 후에 만료되고 지정 운영자 백업은 최대 30일 후에 만료됩니다. 일부 삭제 및 복구 단계는 작동 중이지만 아직 완전히 자동화되지 않았습니다.
사고 대응
Guildcores는 의심되는 기밀성, 무결성 또는 가용성 사고를 조사하고, 이용 가능한 증거를 보존하며, 지속적인 노출을 제한하고, 가능한 경우 서비스를 복원합니다. 사고가 고객 개인 데이터에 영향을 미치는 경우, 당사는 개인 데이터 침해를 인지한 후 과도한 지체 없이, 가능한 경우 인지 후 72시간 이내에 영향을 받은 고객에게 알립니다. 통지는 모든 사실의 확인보다 우선할 수 있습니다. 여기에는 당시 합리적으로 이용 가능한 정보가 포함되며 조사가 진행됨에 따라 업데이트됩니다.
고객은 컨트롤러로서의 역할을 수행하는 개인이나 기관에 제공해야 하는 모든 통지에 대한 책임을 집니다. Guildcores는 합리적인 지원을 제공할 것이며 모든 세부 사항이 아직 알려지지 않았다는 이유만으로 첫 번째 통지를 지연하지 않을 것입니다.
책임 있는 공개
영향을 받은 페이지나 기능, 재현 단계, 잠재적인 영향과 함께 의심되는 취약점을 info@guildcores.com으로 보내십시오. 우리가 합당한 조사 기회를 갖기 전에는 다른 사람의 데이터에 접근하거나, 생산을 중단하거나, 자동화된 파괴 테스트를 사용하거나, 문제를 게시하지 마십시오.
우리는 선의의 신고를 인정하고 이를 조사하며 가능한 경우 상태 업데이트를 제공할 것입니다. 이 프로세스는 불법적인 활동을 승인하지 않습니다.
현재 개선 우선순위
다음 통제는 계획 중이거나 평가 중이며 존재한다고 주장되지 않습니다.
-
독립적인 침투 테스트 및 문서화된 교정 주기
-
공식적인 사고 훈련 및 고객 대상 복구 목표
-
접속 기록에 대한 자동 이상 경고;
-
삭제 확인의 자동화가 더욱 광범위해졌습니다.
-
검색 및 인덱싱 설계 후 선택된 민감한 필드에 대한 애플리케이션 수준 암호화를 안전하게 지원할 수 있습니다.
-
고객 요구와 운영 규모가 정당할 경우 공식 보안 인증을 받습니다.
연락처
Guildcores Pte. Ltd. 68 Circular Road, #02-01 싱가포르 049422 info@guildcores.com