보안 제품이라면 보안만큼은 지루할 정도로 철저해야 합니다.
코드와 계정에 정확히 어떤 일이 일어나는지, 누가 데이터를 다루는지, 문제를 발견했을 때 어떻게 연락하면 되는지 알려 드립니다.
- 소스 코드를 보관하지 않습니다
- 저장소 코드는 감사를 위해 가져와 모델로 전송됩니다. 저장하는 것은 결과 리포트이며, 저장소의 사본은 저장하지 않습니다.
- 학습에 사용되지 않습니다
- API를 통해 Anthropic으로 전송된 코드는 Anthropic의 상업 약관에 따라 모델 학습에 사용되지 않습니다.
- 철저히 잠긴 데이터베이스
- 모든 테이블에 행 수준 보안이 활성화되어 있으며, 공개 키의 접근은 기본적으로 거부됩니다. 읽기와 쓰기는 서버만 가능하며, 본인의 행에만 적용됩니다.
- 모든 구간 암호화
- Cloudflare의 Full (strict) 모드와 HSTS를 통해 종단 간 TLS를 적용합니다. GitHub 토큰은 암호화된 세션 쿠키 안에만 보관됩니다.
- 최소 권한 키
- 결제에는 권한이 제한된 Stripe 키를 사용하며, 웹훅은 어떤 변경이든 적용하기 전에 서명을 검증합니다.
- 엄격한 브라우저 정책
- 모든 응답에 Content Security Policy, X-Frame-Options DENY, nosniff, 엄격한 리퍼러 정책을 적용합니다.
감사 중에 일어나는 일
- 01
인증된 세션에서 저장소 URL이나 스니펫을 제출합니다.
- 02
서버가 HTTPS를 통해 GitHub에서 공개 저장소를 가져옵니다.
- 03
선택된 소스 코드가 분석을 위해 Anthropic API로 전송됩니다.
- 04
구조화된 리포트가 독일 프랑크푸르트에 있는 데이터베이스의 사용자 계정에 저장됩니다.
- 05
언제든지 설정에서 데이터를 내보내거나 삭제할 수 있습니다.
하위 처리자
CodeAuditAgent 운영을 위해 데이터를 처리하는 회사입니다. 그 외에는 누구도 사용자 데이터를 받지 않습니다.
| 업체 | 목적 | 데이터 | 위치 |
|---|---|---|---|
| Anthropic | 제출된 코드의 AI 분석 | 사용자가 제출한 소스 코드 | 미국 |
| Supabase | 데이터베이스 | 계정, 저장소, 감사 리포트 | 독일 프랑크푸르트 |
| Stripe | 결제 및 청구서 | 청구 정보 및 결제 수단 | 미국 |
| Cloudflare | DNS, TLS 및 DDoS 방어 | 요청 메타데이터 및 IP 주소 | 글로벌 엣지 네트워크 |
| GitHub | 로그인 및 저장소 접근 | 공개 프로필, 이메일, 공개 소스 코드 | 미국 |
취약점을 발견하셨나요?
제목에 [SECURITY]를 넣어 [email protected] 으로 비공개로 제보해 주세요. 모든 제보를 확인하며, 선의의 연구에 대해서는 법적 조치를 취하지 않습니다.
보안팀에 이메일 보내기공격자보다 먼저 취약점을 찾으세요.
GitHub로 로그인하고 1분 안에 첫 감사를 실행하세요. 무료 플랜은 신용카드가 필요 없습니다.