무료로 시작하기
한국어

보안

약속이 아니라 구조로 비수탁

여기서 가장 강력한 보안 속성은 저희가 잘 해내겠다고 약속하는 무언가가 아닙니다. 시스템이 아예 할 수 없는 일입니다. Unheld는 돈을 움직이는 키를 결코 갖지 않으므로, Unheld가 뚫리더라도 그 돈을 쓸 수 없습니다. 아래 내용은 그것이 왜 구조적인지, 그리고 실제 위험은 어디에 남아 있는지를 설명합니다.

키가 있는 곳과, 없는 곳

지갑은 브라우저 안에서 생성됩니다. 시크릿 복구 구문은 그곳에서 만들어져 한 번 보여지고, 어디로도 전송되지 않습니다. 그것을 실어 나르는 요청 자체가 없으므로, 유출될 서버 측 사본도 없습니다. Unheld가 받는 것은 지갑의 공개된 조회 전용 부분입니다. 주소를 알아보고 거기 도착한 것을 읽기에는 충분하지만, 거래 하나를 승인하기에는 부족합니다.

실질적인 결과는 분명하게 적어 둘 가치가 있습니다. 누군가 Unheld가 저장한 모든 것을 통째로 가져가더라도, 자금을 옮길 수는 없습니다. 알게 되는 것은 어떤 주소가 판매자의 것이고 거기에 무엇이 도착했는지뿐이며, 그것은 프라이버시 문제이지 자산 보전의 문제가 아닙니다.

Unheld가 침해당했을 때 닿는 것과 닿지 않는 것

노출될 수 있는 것

  • 어떤 주소가 판매자의 것인지, 그리고 거기 도착한 결제 내역.
  • 저장하기로 선택한 청구서 메타데이터와, 생성한 고객 기록.
  • 웹훅 엔드포인트와 그 서명 비밀 키 — 교체하기 전까지는.

일어날 수 없는 것

  • 자금이 쓰이거나 옮겨지거나 동결되는 일 — 훔칠 키가 여기에 없습니다.
  • 복구 구문이 저희 시스템에서 읽히는 일 — 애초에 전송된 적이 없습니다.
  • 정산이 도중에 가로채이는 일 — 결제는 저희를 거치지 않고 판매자의 주소로 갑니다.

모든 것을 가지고 떠날 수 있습니다

복구 구문은 어떤 표준 지갑 소프트웨어에서도 같은 지갑을 엽니다. 이 서비스가 오늘 밤 사라지더라도, 주소 위의 자금은 내일 저희와 아무 상관 없이 쓸 수 있습니다. 어떤 결제 사업자에게든 적용해 볼 만한 시험은 이것입니다. 그들이 올바르게 행동하겠다고 약속하는지가 아니라, 그들이 잘못 행동했을 때 당신이 잃을 것이 있는지입니다.

키를 직접 갖는다는 것의 의미

  • 잃어버린 복구 구문은 되찾을 수 없습니다. 저희 중 누구도 그것을 갖고 있지 않으므로, 어떤 고객 지원 경로로도 복원할 수 없습니다. 이는 앞서 설명한 속성의 대가이지 빠뜨린 부분이 아닙니다.
  • 온체인 결제는 최종입니다. 잘못된 주소로 보내거나 잘못된 네트워크로 보낸 것은 저희도, 그 누구도 되돌릴 수 없습니다.
  • 브라우저와 기기도 보안 경계의 일부입니다. 지갑을 생성하는 그 순간에 감염된 기기는 서버 쪽에서 아무리 조심해도 없앨 수 없는 위험입니다.

Unheld의 누구도 복구 구문을 묻지 않습니다. 그것을 묻는 메시지는 아무리 그럴듯해 보여도 저희가 보낸 것이 아닙니다.

취약점 제보

먼저 아래 주소로 비공개 제보해 주세요. 타인의 데이터에 접근하지 않고 다른 이용자의 서비스를 저해하지 않으며 선의로 활동하는 연구자에게 법적 조치를 취하지 않습니다. 기계가 읽을 수 있는 연락처는 /.well-known/security.txt 에 게시되어 있습니다.

보안 문의처support@unheld.io

판매자가 자주 묻는 보안 질문

Unheld가 침해되면 제 자금은 어떻게 되나요?

아무 일도 일어나지 않습니다. 자금을 움직이는 키는 이곳에 보관되지 않으므로 훔쳐서 쓸 수 있는 것이 존재하지 않습니다. 침해로 드러나는 것은 어떤 주소가 판매자의 것이고 무엇이 도착했는지이며, 이는 프라이버시 문제이지 자산이 사라지는 문제가 아닙니다.

Unheld가 제 자금을 동결하거나 정산을 막을 수 있나요?

막을 수 없습니다. 막을 정산 단계 자체가 없기 때문입니다. 결제는 Unheld의 잔액을 거치지 않고 판매자 본인의 주소로 곧바로 들어옵니다. 돈을 보관하는 계정이 없으므로 저희가 동결하거나 지연하거나 되돌릴 대상이 없습니다.

Unheld가 문을 닫으면 제 자금은 어떻게 되나요?

자금은 있던 자리에 그대로 남습니다. 판매자의 복구 문구만이 통제하는 주소에 있기 때문입니다. 그 문구는 표준 지갑 소프트웨어에서 같은 지갑을 열어 주므로, 저희 없이도 계속 사용할 수 있습니다.

Unheld가 제 복구 문구나 개인 키를 보나요?

보지 않습니다. 지갑은 브라우저 안에서 생성되며 복구 문구는 전송되지 않습니다. Unheld가 받는 것은 공개된 읽기 전용 부분뿐으로, 주소를 알아보고 입금을 읽기에는 충분하지만 거래를 한 건도 승인할 수는 없습니다.

복구 문구를 잃어버리면 어떻게 되나요?

그 자금은 되찾을 수 없으며 어떤 고객지원 경로로도 복구되지 않습니다. Unheld의 누구도 그 문구를 갖고 있지 않기 때문이며, 이는 침해가 일어나도 자금을 쓸 수 없게 만드는 성질과 같은 것입니다. 자기 보관의 대가를 감추지 않고 그대로 적습니다.

Unheld는 제3자 보안 감사를 받았나요?

받지 않았습니다. 제3자 보안 감사도, 완료된 침투 테스트도 없습니다. 존재하지 않는 보증을 암시하는 대신 이 페이지는 그 사실을 밝힙니다. 직접 확인할 수 있는 것은 구조 자체입니다. 테스트넷에서 지갑을 만들고 무엇이 브라우저를 떠나고 무엇이 떠나지 않는지 확인해 보세요.

테스트넷에서 직접 확인해 보세요

지갑을 생성하고, 브라우저에서 무엇이 나가는지 지켜보고, 본인이 관리하는 주소로 결제가 도착하는지 확인하세요. 실제 돈이 오가기 전에 말입니다.

무료로 시작하기

비수탁 · 개발자 · 네트워크