보안 감사
AI에게 앱의 보안 상태를 검토해 달라고 요청하고, 아래의 모범 사례를 따르며, 비밀 정보는 Settings 페이지에 보관하세요.
Proyecta의 보안은 플랫폼 기본값, AI 기반 검토, 그리고 몇 가지 습관을 조합하여 처리됩니다. 다음은 보안에 대해 생각하는 방식입니다.
보안 감사 실행
섹션 제목: “보안 감사 실행”Command Palette (Cmd+K / Ctrl+K)를 열고 Run Security Audit을 선택하세요. 이렇게 하면 AI에 포괄적인 보안 프롬프트가 전송되고, AI는 전체 코드베이스를 읽어 우선순위가 지정된 결과와 구체적인 수정 방법으로 취약점을 알려줍니다.
감사 항목:
- 소스 파일에 하드코딩된 API 키, 토큰, 또는 비밀번호
- 클라이언트에 비밀 정보를 노출하는
VITE_접두사 환경 변수 - API endpoint의 서버 측 입력 유효성 검사 누락
- 인증이 없는 페이지 또는 API endpoint
- 이스케이프 처리되지 않은 사용자 콘텐츠 (XSS 위험)
- 의존성 취약점
- 혼합 콘텐츠 또는 하드코딩된
http://URL - 파일 업로드 유효성 검사 누락
채팅에서 직접 보안 감사를 실행하거나, 특정 영역으로 범위를 좁힐 수도 있습니다:
"결제 흐름에서 보안 문제를 검토해 줘""관리자 페이지를 확인해 줘 — 누가 무엇에 접근할 수 있어?""데이터베이스에 쓰는 모든 endpoint를 살펴보고 인가가 없는 것이 있는지 알려줘"
보안 모범 사례
섹션 제목: “보안 모범 사례”비밀 정보를 안전하게 보관하기
- 모든 API 키, 데이터베이스 자격 증명, 서드파티 토큰은 Settings 페이지의 환경 변수 섹션에 저장하세요
- 채팅 메시지에 비밀 정보를 붙여넣거나 코드에 커밋하지 마세요
- 비밀 정보가 노출된 경우, 즉시 해당 서드파티 제공업체에서 취소하고 새로운 것을 발급받으세요
접근 권한 제한하기
- 앱에 역할 기반 권한을 구현하세요 (
"관리자와 멤버 역할을 추가해 줘. 관리자만 /admin 페이지에 접근할 수 있어야 해.") - 민감한 페이지와 endpoint는 인증된 사용자로 제한하세요
- 사용자 입력은 클라이언트가 아닌 서버 측에서 항상 유효성을 검사하세요
어디서나 HTTPS 사용하기
- 게시된 모든 Proyecta 앱은 자동으로 HTTPS를 통해 제공됩니다
- SSL 인증서가 자동으로 발급되고 갱신됩니다
- 커스텀 도메인의 경우, DNS가 올바르게 연결되면 동일하게 적용됩니다
의존성을 최신 상태로 유지하기
- 주기적으로 AI에게 요청하세요:
"내 의존성에서 알려진 보안 취약점을 확인하고 취약한 것들을 업그레이드해 줘." - AI가 변경하는 내용을 검토하세요 — 의존성 업그레이드에는 때로 breaking change가 포함될 수 있습니다
큰 변경 후 감사하기
- 인증, 결제, 파일 업로드 추가 또는 사용자 데이터를 다루는 기능을 추가한 후에는 감사를 다시 실행하세요
- 처음으로 프로덕션에 게시하기 전에 전체적으로 점검하세요
Proyecta가 처리해 주는 항목
섹션 제목: “Proyecta가 처리해 주는 항목”- HTTPS 및 인증서 —
*.proyecta.live서브도메인에 대해 제공됩니다 - 앱 데이터 저장 위치 — 앱의 콘텐츠, 레코드, 카탈로그는 Proyecta 플랫폼 데이터 레이어(Postgres 기반)에 저장되며, 조직 단위로 스코프가 지정되고 저장 시 암호화됩니다. 게시된 앱은 publishable key (
pk_pub_*)로 접근하며, 이는 페이지에 포함해도 안전합니다. 서버는 익명 요청을 게시된 콘텐츠로만 제한하고, 관리자 작업에는 추가로 올바른 역할을 가진 로그인 세션이 필요합니다. 모든 요청은 조직에 대해 인가 처리되므로 한 앱이 다른 앱의 데이터를 읽을 수 없습니다. - 환경 변수 — 비밀 정보는 전용 secrets store에 저장되고, 해당하는 경우 앱의 backend에 동기화되며, 코드베이스에 커밋되지 않습니다. 참고: 비밀 정보는 프로젝트 접근 권한이 있는 워크스페이스 멤버에게 표시됩니다.
- 격리된 런타임 — 각 프로젝트는 자체 컨테이너에서 실행되므로 개발 환경 문제가 다른 사용자에게 영향을 미치지 않습니다
- 첫 번째 게시 전에 감사를 실행하세요 — 전체 점검을 통해 라이브로 가기 전에 문제를 발견할 수 있습니다.
- 큰 변경 후에는 다시 실행하세요 — 인증, 결제, 파일 업로드를 추가하면 새로운 공격 표면이 생깁니다.
- 범위를 좁히세요 — 특정 영역에 대한 감사는 전체 앱 감사보다 더 빠르고 철저합니다.