핵심 기능기능프라이싱보안문서변경이력
로그인무료로 시작하기

AI 에이전트와 함께 쓰는 이슈 트래커. 수정은 당신의 에이전트가, 기록은 QA Note가.

Made in Seoul · © 2026 QA Note
제품핵심 기능기능프라이싱보안변경이력
리소스문서MCP 가이드Chrome 확장
회사브랜드이용약관개인정보처리방침

에프에프지지(ffgg)|대표: 한송욱

사업자등록번호: 746-54-00870[사업자정보확인]|통신판매업신고번호: 제 2024-서울마포-2178 호

주소: 서울특별시 마포구 월드컵북로6길 26, 5층(동교동, 삼기빌딩)

이메일: support@qanote.app|호스팅 제공자: Vercel Inc.

© 2026 QA Note. All rights reserved.

이용약관개인정보처리방침쿠키정책

보안

QA Note는 기업의 QA 데이터를 안전하게 보호합니다

최종 수정일: 2026년 6월 12일

개요

QA Note는 고객 데이터 보호를 최우선으로 합니다. 업계 표준 보안 체계를 갖추고 있으며, GDPR 기준을 준수합니다.

규정 준수

  • 개인정보보호법(PIPA) 2025: 주요 조항 준수
  • GDPR: EU 일반 데이터 보호 규정 기준 준수
  • 정보통신망법: 통신 비밀 보호, 스팸 방지
  • 클라우드컴퓨팅법: 이용자 데이터 보호 및 이전 지원
  • 개인정보처리방침 공개
  • 쿠키 동의 관리
ISMS-P 인증 로드맵: 서비스 성장에 따라 한국인터넷진흥원(KISA) 정보보호 관리체계 인증을 추진할 예정입니다.

데이터 암호화

  • 전송 중: TLS 1.2+ (HTTPS 강제, HSTS preload)
  • 저장 시: 인프라 레벨 AES-256 암호화 (데이터베이스·파일 스토리지)
  • 비밀번호: argon2id 해싱 (OWASP 권장 파라미터)
  • 토큰: 세션 토큰은 SHA-256 해시로, 외부 연동 토큰(GitHub·Slack 등)은 AES-256-GCM으로 암호화 저장

인프라 보안

  • 호스팅: Vercel (AWS 기반, SOC 2 인증)
  • 데이터베이스: Supabase (AWS, SOC 2 인증)
  • 파일 저장: Cloudflare R2 (SOC 2 · ISO 27001 인증)

모든 인프라 제공업체는 업계 표준 보안 인증을 보유하고 있습니다.

접근 제어

  • RBAC (역할 기반 접근 제어): 조직(Owner, Admin, Member) · 프로젝트(Admin, Member, Viewer)
  • 최소 권한 원칙 적용
  • 프로젝트별 독립적 권한 관리
  • 초대 기반 멤버 추가

데이터 소유권

  • 고객 데이터는 전적으로 고객의 소유
  • 데이터를 판매하거나 제3자와 공유하지 않음
  • 계정 삭제 시 30일 유예 후 모든 데이터 완전 삭제 (R2 파일 포함)

민감 정보 보호

  • 네트워크 요청에서 민감 정보 패턴 기반 자동 필터링
  • 인증 헤더, API 키, 토큰, 세션 ID 등 자동 마스킹
  • URL 쿼리 파라미터 및 요청/응답 본문의 민감 필드 제거 (패턴 기반 — 비정형 필드는 수집 설정으로 제어)

백업 & 복구

  • Supabase 관리형 데이터베이스 자동 백업
  • 주 1회 저장소·데이터베이스 정합성 자동 점검
  • 데이터 보관 정책에 따른 자동 정리 (파기 결과는 감사 로그로 증적 기록)

모니터링 & 감사

  • 보안 감사 로그 기록 (로그인 실패, rate limit 차단, 권한 변경, 계정 삭제, 데이터 파기 증적 등)
  • 위험 이벤트 발생 시 운영팀에 실시간 보안 알림 발송
  • 가입 급증·스토리지 급증 등 남용 시그널 상시 모니터링

애플리케이션 보안

  • 전 페이지 보안 헤더 적용 (CSP, HSTS preload, 클릭재킹 방지)
  • 로그인·가입·메일 발송·업로드·AI 호출에 단계별 Rate Limiting
  • API 입력 스키마 검증(Zod), Open Redirect·SSRF 방어

통합 보안

  • OAuth 2.0 표준 (GitHub, Google)
  • Slack 연동: OAuth V2 인증
  • 수신 웹훅(GitHub·결제·이메일) 전체 HMAC 서명 검증
  • CORS 정책 강화

결제 보안

  • Pilot 신규 결제 중지 · 향후 활성화 시 PortOne 처리
  • 카드 정보를 직접 저장하지 않음
  • 모든 결제 통신 암호화

AI 데이터 정책

  • 학습 금지: 사용자 데이터를 자체 또는 제3자 AI 모델 학습에 사용하지 않습니다
  • 최소 전송: AI 기능 사용 시 필요한 최소한의 메타데이터만 전송
  • 비보존 원칙: AI 제공사는 API 입력을 학습에 사용하지 않으며, 남용 모니터링 목적의 단기 보존 후 파기합니다
  • 인젝션 방어: 외부에서 유입되는 콘텐츠(제보·수신 본문)는 격리 블록으로 감싸 처리하고, AI에 전달되는 컨텍스트와 실행 권한을 분리합니다

취약점 보고

보안 취약점을 발견하신 경우 security@qanote.app으로 알려주세요. 책임 있는 공개(Responsible Disclosure)를 지원합니다. 보고된 취약점은 우선적으로 처리됩니다.