쉴더스랩 SHIELDUS LAB
· 신뢰 센터

우리에게 맡긴 것이 어떻게 다뤄지는지

진단이 끝나도 구성도와 계정 체계, 취약점 목록은 저희 쪽에 남기 때문에 그 자료를 어디에 두는지, 얼마나 갖고 있다가 폐기하는지를 아래에 적었습니다. 계약 전에 미리 보셔도 됩니다.

01 / Data handling

진단 데이터 취급

과업이 진행되면 구성 정보와 로그, 발견 사항과 화면 캡처가 저희 손에 들어옵니다. 그 자료를 어떻게 다루는지 아래에 적었고, 여기 적힌 문장은 계약서에도 같은 내용으로 들어갑니다.

수집 범위
과업에 필요한 만큼만 봅니다. 고객사의 실제 개인정보는 원칙적으로 열람 대상에서 제외합니다. 확인이 꼭 필요하면 먼저 합의한 뒤 최소 건수만 화면으로 살피고, 내려받거나 복제하는 일 없이 그 자리에서 끝냅니다.
보관
과업마다 저장소를 나누고, 그 과업에 투입된 인력에게만 접근 권한을 줍니다. 사본은 지정한 저장소 안에서만 오갑니다.
전달
산출물은 착수할 때 정한 경로로만 오갑니다. 고객사에서 쓰시던 전달 체계가 있으면 그 체계를 우선 따르고, 메일에 붙이기 곤란한 자료는 착수 회의에서 별도 경로를 정해 둡니다.
보존 기간
기본값은 과업 종료 후 3개월. 재점검이나 뒤늦게 오는 질의에 답하려면 그만큼은 필요합니다. 계약으로 더 짧게 잡아도 되고, 종료 즉시 파기를 요청하셔도 됩니다.
파기
기간이 끝나면 복구할 수 없는 방식으로 지운 뒤 파기 확인서를 드리며, 종이로 뽑은 것이 있었다면 파쇄한 사실까지 확인서에 적습니다.
인력 통제
과업에 들어가는 사람은 착수 전에 각자 비밀유지 서약서에 서명합니다. 누가 어떤 자산에 접근했는지는 기록으로 남습니다. 사람이 바뀌면 바뀌기 전에 알려드립니다. 요청하시면 참여자 명단과 역할을 계약 단계에서 서면으로 드립니다.
2차 이용
고객사 자료는 저희 홍보에 쓰지 않습니다. 세미나 발표도, 제안서 사례도 마찬가지입니다. 익명 처리를 거쳤더라도 인용은 서면 동의를 받은 뒤에만 합니다.
02 / Contract

계약 조건 · 보유 지위

계약 검토 단계에서 담당자가 결국 확인하게 되는 항목만 모아 미리 표로 만들었습니다. 보유 지위는 있는 그대로 적습니다.

비밀유지계약
제공착수 전에 맺습니다. 고객사 양식이 있으면 그쪽을 먼저 검토합니다. 쓰시던 양식이 없으면 저희 표준 양식을 미리 보내드립니다.
재하도급
없음받은 과업을 제3자에게 넘기지 않습니다. 외부 전문가를 불러야 할 일이 생기면 먼저 알리고 동의를 받은 뒤에 착수합니다.
정보보호 전문서비스기업 지정
미보유「정보보호산업의 진흥에 관한 법률」에 따른 지정 사업자가 아닙니다. 주요정보통신기반시설 취약점 분석·평가처럼 이 지정을 요구하는 과업은 지정 사업자의 몫입니다. 지정 여부가 바뀌면 이 표부터 고칩니다.
개인정보 영향평가 기관
미해당지정 평가기관이 아닙니다. 평가를 받는 쪽에서 대응 준비를 돕는 일까지가 저희가 맡는 범위입니다.
배상책임보험
확인 필요가입 여부와 한도는 계약 단계에서 서면으로 확인해 드립니다. 확정되면 한도 금액까지 이 표에 옮겨 적습니다.
법인 신원
상호와 대표자, 사업자등록번호와 주소, 개인정보 보호책임자를 전 페이지 하단 사업자 정보란에 싣습니다. 서면이 필요하시면 계약 단계에서 따로 드립니다.
03 / Our own site

첫 고객은
우리 자신입니다

이 사이트를 저희 체크리스트로 점검하고, 적용한 조치와 아직 남아 있는 위험을 한자리에 적었습니다. 고객사에 드리는 보고서와 형식이 같으니 계약 전에 저희 보고서가 어떻게 생겼는지 미리 보시는 셈입니다.

적용한 조치

  • 전 구간 HTTPS — 인증서를 걸고, HTTP로 들어온 요청은 전부 되돌립니다.
  • 외부 스크립트 0개 — 백엔드 클라이언트까지 직접 호스팅해서, 콘텐츠 보안 정책(CSP)이 허용하는 스크립트 출처를 자기 도메인 하나로 묶었습니다.
  • 개인정보 테이블은 열려 있지 않습니다 — 문의·지원 데이터에는 공개 조회 정책을 아예 만들지 않았습니다. 적재는 서버측 검증 함수로만 이뤄집니다. 익명 키로는 한 줄도 읽히지 않습니다.
  • 제출 남용 방어 — 서버에서 입력을 검증하고, 요청 빈도를 두 겹으로 제한하고, 폼에는 허니팟을 심었습니다.
  • 보관 기간 자동 삭제 — 방문 로그와 문의·지원 데이터에는 보존 기간이 걸려 있고, 기간이 지난 행부터 스케줄러가 지웁니다.
  • 관리자 접근 통제 — 미리 등록한 계정만 들어옵니다. 관리자가 무엇을 했는지는 전부 감사 로그에 남습니다.

남아 있는 위험

  • 인라인 스크립트 허용 — 정적 사이트 구조 때문에 CSP에서 인라인 스크립트를 아직 허용합니다. 출력값은 전부 이스케이프하고 CMS 본문은 평문으로만 출력합니다. 그래도 이 항목은 완화가 아니라 수용으로 분류합니다.
  • 외부 웹폰트 — 서체를 밖에서 불러오는 탓에 방문자 IP가 해당 사업자에게 넘어갑니다. 처리방침 위탁 항목에 이 사실을 밝혔고, 자체 호스팅으로 옮기는 방안을 검토하고 있습니다.
  • 법인 정보 미게시 — 하단 사업자 정보란이 비어 있습니다. 확정되는 대로 채웁니다.

2026년 7월 점검 기준. 항목이 해소되면 해소일을 붙여 이력에 남깁니다. 분기마다 다시 점검하고 이 날짜를 갱신합니다.

04 / Vulnerability disclosure

취약점을
발견하셨다면

이 사이트나 저희가 운영하는 자산에서 이상한 점을 발견하셨습니까? 알려주시면 확인하겠습니다. 선의로 제보해 주신 분께는 법적 책임을 묻지 않습니다.

접수
contact@shilderslab.com — 제목 앞에 [제보]를 붙여 주시면 우선 확인합니다.
회신
영업일 기준 3일 안에 접수를 알려드립니다. 검토 결과는 14일 안에 회신하는 것을 목표로 합니다.
범위
shilderslab.com과 그 하위 경로입니다. 서비스 거부(DoS)와 물리적 침입, 사회공학은 제외합니다. 제3자 서비스를 건드리는 시험도 마찬가지입니다.
원칙
확인에 필요한 범위에서만 시험해 주시고, 다른 사람의 데이터를 열어 보거나 서비스를 멈추게 하는 시도는 피해 주시기 바랍니다. 공개는 조치가 끝난 뒤로 미뤄 주시면 좋겠습니다.
사례
금전 포상 제도는 운영하지 않습니다. 원하시면 조치를 마친 뒤 공개 감사 표기를 남겨 드립니다.
Contact

더 확인하고 싶은
조건이 있으면 말씀해 주세요

계약 조건이든 데이터 취급이든, 이 표에 없는 항목이 필요하시면 문의로 남겨 주시면 됩니다. 투입 인력 구성까지 계약 전에 서면으로 답변드립니다.