보안
여러분의 계정에는 비밀번호가 없습니다. 일부러입니다.
Orbislo 계정에서 지킬 가치가 있는 것은 만료되지 않는 잔액과, 집에서 아주 먼 곳에 있는 사람을 연결하는 eSIM 프로필입니다. 둘 다 보기보다 값어치가 큽니다. 그래서 어떻게 보관하는지 그대로 적습니다.
기본값은 비밀번호 없음
계정 대부분은 정교한 공격으로 털리지 않습니다. 다른 사이트에서 재사용한 비밀번호가 그 사이트에서 유출되고, 누군가 같은 조합을 여기에 넣어 보기 때문에 털립니다. 비밀번호를 없애면 이 부류의 실패가 통째로 사라집니다.
로그인은 최소한 이메일로 받는 일회용 코드이고, 권장 설정은 패스키입니다.
패스키는 기기가 만들어 보관하는 키 쌍이며, 휴대폰 잠금을 푸는 그 얼굴이나 지문으로 보호됩니다. 개인 키는 기기를 떠나지 않고 우리에게도 오지 않습니다.
브라우저는 진짜 orbislo.com 출처에만 패스키를 내줍니다. 이메일 코드와 달리 피싱에 강한 이유가 그것입니다. 계정에서 한 번 탭하면 설정되고, 여러 기기에 원하는 만큼 둘 수 있습니다.
로그인 방식 비교
| 로그인 방식 | 피싱에 강한가 | 다른 곳의 유출에서 살아남는가 | 신호가 없어도 되는가 |
|---|---|---|---|
| 패스키, 권장 | 예, 출처에 묶여 있습니다 | 예, 공유되는 비밀이 없습니다 | 예, 키가 기기 안에 있습니다 |
| 이메일 일회용 코드 | 부분적으로. 그럴듯한 가짜 사이트는 중계할 수 있습니다 | 예, 저장된 비밀이 없습니다 | 아니요, 메일함에 닿아야 합니다 |
| 비밀번호, 여기서는 제공하지 않음 | 아니요 | 아니요, 재사용이 흔한 원인입니다 | 예, 그게 유일한 장점입니다 |
| 문자 메시지 코드, 여기서는 제공하지 않음 | 아니요 | 부분적으로 | 아니요, 하필 해외에 있을 때 실패합니다 |
문자 메시지 코드를 두지 않은 것은 의도적입니다. 해외에서는 받을 수 없는 본국 번호로 인증 문자를 보내는 여행 상품은, 스스로 잠금 상태를 설계한 것입니다.
세션, 기기, 다시 들어오기
세션은 편의를 위한 것이라, 의미가 있을 만큼 짧고 쓸 만할 만큼 깁니다. 아래 규칙이 정책의 전부입니다.
- 신뢰된 기기에서는 활동 기준 30일 동안 세션이 유지되고, 이후 다시 로그인을 요청합니다
- 구매, 이메일 주소 변경, 프로필을 새 휴대폰으로 옮기는 작업은 세션 경과와 상관없이 항상 재인증합니다
- 활성 세션은 기기, 대략적 위치, 마지막 사용 시각과 함께 표시되며, 어느 세션에서든 다른 세션을 종료할 수 있습니다
- 모든 세션을 종료하면 뒤에 있는 토큰도 교체되므로, 탈취된 쿠키는 만료를 기다리지 않고 즉시 무효가 됩니다
- 등록되지 않은 기기에서 로그인하면, 본인이든 아니든 시각과 대략적 위치를 담은 알림을 보냅니다
- 잔액은 단말이 아니라 계정에 속하므로, 휴대폰을 잃어도 지갑을 잃는 것은 아닙니다
결제, 그리고 카드 정보를 보관하지 않는 이유
카드 정보는 최고 등급 인증을 받은 결제 처리사가, 우리가 접근할 수 없는 프레임 안에서 수집합니다. 카드 번호는 여러분 기기에서 그 회사로 바로 가며, 우리가 운영하는 어떤 것도 거치지 않습니다.
우리가 받는 것은 그 처리사를 통해서만, 그리고 여러분 계정에서만 쓸 수 있는 토큰과, 카드를 구분하기 위한 브랜드명과 마지막 네 자리뿐입니다.
실질적인 결과는 분명히 말해 둘 만합니다. 내일 우리 시스템이 침해되더라도, 그 안에 가져갈 카드 번호는 없습니다.
이것은 우리 엔지니어가 얼마나 뛰어난가에 대한 주장이 아닙니다. 무엇을 저장하지 않기로 했는가에 대한 주장이고, 기대기에는 그쪽이 훨씬 튼튼합니다. 프로비저닝 실패 후 자동으로 나가는 것을 포함한 모든 환불은 같은 처리사를 거쳐 원래 카드로 돌아갑니다.
여러분을 식별하지 않도록 설계한 커버리지 데이터
커버리지 페이지의 모든 속도 수치는 합성 속도 측정이 아니라 실제 고객 세션의 실제 트래픽에서 나옵니다. 속도 측정은 우리가 이미 공짜로 잴 수 있는 값을 알려고 여러분의 데이터를 쓰기 때문입니다.
그 설계는 당연히 개인정보 질문을 부릅니다. 그래서 안심시키는 말이 아니라 엔지니어링 용어로 답합니다.
1 km
지오해시 정밀도, 정확한 위치는 받지 않습니다
25
무엇이든 공개하기 전 필요한 서로 다른 표본 수
0
수집하는 인터넷 기록이나 메시지 내용
한 번 탭
측정을 끄는 조작, 즉시 적용
최소 표본 기준이 통제 장치입니다
측정 한 건에는 통신사, 무선 방식, 여러분이 이미 보내고 있던 트래픽에서 관측된 처리량, 그리고 약 1킬로미터 지오해시가 담깁니다. 기록은 우리를 포함해 누구든 보기 전에 집계됩니다.
표본 25개 기준이 핵심입니다. k 익명성의 하한이기 때문입니다. 공개되는 수치는 언제나 한 셀 안의 서로 다른 25개 이상 출처의 행동이며, 그래서 한 사람을 골라내는 일이 정책이 아니라 구조로 불가능해집니다.
셀의 표본이 25개 미만이면 페이지는 데이터 없음으로 표시합니다. 여행자 한 명을 설명하는 숫자보다 빈칸이 낫습니다.
측정은 가입 과정에서 설명하고 숨기지 않으며, 스위치 하나로 끕니다. 끄면 공개 데이터에서 여러분의 기여가 빠질 뿐, 서비스의 다른 부분은 달라지지 않습니다. 자세한 내용은 개인정보 처리방침에 있습니다.
우리가 만드는 방식
여기 있는 것 중 특별한 건 없습니다. 그래도 적는 이유는, 흥미로운 부분만 설명하는 보안 페이지는 평범한 부분을 숨기고 있기 때문입니다.
- 기본은 최소 권한이며, 운영 환경 접근은 작업 단위로 부여되고 스스로 만료됩니다
- 모든 풀 리퀘스트에서 의존성과 컨테이너를 스캔하고, 심각도가 높은 발견이 있으면 병합을 막습니다
- 비밀 값은 관리형 저장소에 두고 저장소 코드에는 두지 않으며, 정해진 주기와 퇴사 시마다 교체합니다
- 데이터는 전송 중과 저장 시 모두 암호화하고, 유럽 고객 기록은 유럽연합 안에 보관합니다
- 매년 독립 침투 테스트를 받고, 인증이나 결제 경로를 바꾼 뒤에는 다시 받습니다
- 수탁 업체를 공개하고, 변경은 시행 후가 아니라 시행 전에 목록에 반영합니다
취약점 신고
security at orbislo.com으로 연락 주세요. 24시간 안에 사람이 답하고, 72시간 안에 분류 결정을 알려 드립니다. 무엇을 발견했는지, 어떻게 재현하는지, 영향이 무엇이라고 보는지 알려 주세요.
종료될 때까지 진행 상황을 계속 알려 드리고, 원하시면 수정 기록에 이름을 남겨 드립니다.
범위, 그리고 연구자에게 드리는 약속
범위 안: orbislo.com과 하위 도메인, iOS와 Android 앱, 공개 API. 범위 밖: 서비스 거부 테스트, 우리 직원이나 통신사를 상대로 한 사회공학, 물리적 공격, 그리고 다른 고객의 데이터를 건드리는 모든 행위입니다.
본인 것이 아닌 데이터에 접근하거나 수정하거나 보관하지 말아 주세요. 그리고 공개 전에 합리적인 기간을 주세요.