보안과 신뢰

Verify us. Don't take our word.

범위가 지정된 권한, 감사 추적, 그리고 대시보드나 API를 통해 노출될 수 없는 저장된 비밀.

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

증거 스택

Trust you can verify, not just read

행 수준 보안, 최소 권한 RBAC, 추가 전용 감사 추적, 쓰기 전용 볼트.

UI가 아닌 데이터베이스에서 집행

모든 테이블이 행 수준 보안으로 보호되므로 같은 역할 제한이 대시보드, REST, WebSockets, MCP에서 똑같이 적용됩니다. 검사를 깜밖한 뒷문 표면은 없습니다.

진짜 최소 권한

25개의 독립적으로 권한을 부여할 수 있는 섹션이 있으며, 각각 별도의 보기 및 편집 스위치를 갖고 있어 맞춤 역할로 조합할 수 있습니다. 계약자에게 Scripts-edit 없이 Devices-view만 부여하세요 — 전부 아니면 전무가 아닌 정밀한 제어입니다.

누가 언제 무엇을 — 어디서든

추가 전용 감사 로그가 데이터베이스 직접 접근을 포함해 모든 표면의 모든 동작을 기록합니다. 라이브로 추적하고, 필터링하고, 변경을 디프하고, 문제의 이벤트로 바로 가는 퍼머링크를 공유하세요.

다시 읽을 수 없는 시크릿

볼트는 키를 암호화하여 쓰기 전용으로 저장합니다. 어떤 화면에도 공개 버튼이나 UI가 없습니다 — MCP 도구도 없고, 대시보드 공개도 없으며, BusyBro는 시크릿의 이름만 나열할 수 있을 뿐 값은 절대 볼 수 없습니다. 시크릿은 한 번 입력되면 사용될 뿐, 절대 표시되지 않습니다.

가드레일이 있는 AI

에이전트는 호출자의 역할 안에서만 행동하고, 파괴적 도구는 명시적 확인을 요구하며, 모든 행동이 영구 기록됩니다. 자율성, 그리고 기록이라는 증거.

직접 검증하기

믿기 전에 확인하세요

오후 한나절이면 외부에서 확인할 수 있는 세 가지. 영업 통화도, NDA도 필요 없습니다.

  1. 01

    응답 헤더 스캔하기

    busymate.dev의 HTML 페이지를 공개 헤더 스캐너 또는 HTTP 클라이언트로 스캔합니다. 아래 표는 마케팅 사이트의 응답 정책을 설명합니다. 대시보드를 포함한 다른 서비스는 별도의 구성을 가지고 있으며, 사용하는 정확한 URL을 확인합니다. 예상치 못한 결과가 있으면 URL 및 응답 헤더와 함께 보고합니다.

  2. 02

    감사 로그 직접 읽기

    대시보드에서 감사 로그를 여세요. 실시간으로 흐르므로 기기 이름 변경이나 SSL 목록에 호스트 추가 같은 작업을 수행하고, 누가, 어떤 화면에서, 언제 했는지와 함께 이벤트가 나타나는 것을 확인하세요. 특정 행위자나 기기로 필터링하고, 변경된 설정을 이전 값과 비교하고, 영구 링크를 복사할 수 있습니다. AI 에이전트의 작업도 정확히 같은 종류의 이벤트를 만듭니다. 에이전트도 같은 로그에 기록하기 때문입니다.

  3. 03

    발견한 것 신고하기

    잘못된 헤더, 권한보다 많이 보는 역할, 비밀 값을 읽어낼 방법을 발견하셨나요? 지원 주소로 무엇을 시도했고 무엇을 봤는지 보내주세요. 보안 신고는 해당 영역을 담당하는 엔지니어에게 바로 전달되며, 수정되면 알려드립니다.

헤더 스캔이 보고해야 할 내용

Strict-Transport-Security

하위 도메인을 포함한 긴 max-age. 링크가 http라도 브라우저는 계속 HTTPS를 사용합니다.

Content-Security-Policy

스크립트와 프레임의 허용 출처를 지정하는 정책. 주입된 스크립트는 로드될 곳이 없습니다.

X-Content-Type-Options

nosniff 값. 브라우저는 추측 대신 선언된 콘텐츠 타입을 신뢰합니다.

X-Frame-Options

Deny. 다른 사이트가 이 페이지를 프레임에 넣을 수 없어 클릭재킹이 차단됩니다.

Referrer-Policy

strict-origin 정책. 사이트 간 이동 시 출발한 전체 URL이 절대 유출되지 않습니다.

Permissions-Policy

카메라, 마이크, 위치 정보 비활성화. 사이트는 사용하지 않는 기능을 절대 요청하지 않습니다.

책임 있는 공개는 지원 페이지를 통해 이루어집니다. 그곳의 주소는 문제를 고칠 수 있는 사람에게 닿습니다. 지원

적용 계층 지도

각 보장이 실제로 사는 곳

보장의 강도는 그것을 강제하는 계층의 강도와 같습니다. 각 보장에 해당하는 그 계층이 여기 있습니다.

역할과 권한

데이터베이스의 행 수준 보안. 대시보드, REST, WebSocket, MCP가 같은 규칙으로 같은 테이블을 읽으므로 화면을 바꿔 역할 제한을 우회할 수 없습니다.

감사 로그

데이터베이스 자체가 기록하는 추가 전용 기록으로, 직접적인 데이터베이스 접근도 포함됩니다. 대시보드가 실시간으로 추적하고 에이전트는 같은 도구로 읽습니다.

비밀 값 저장소

저장 시 암호화되고 모든 화면에서 쓰기 전용입니다. 값은 서버 측 코드만 사용하는 순간에 해석하며, 어디에도 표시되지 않습니다.

에이전트 작업

호출자의 역할, 파괴적 도구마다의 확인, 그리고 같은 감사 로그. 이는 에이전트가 통신하는 서버가 강제하며, 클라이언트가 하는 일이 아닙니다.

캡처된 트래픽

기기 또는 사용자의 프록시에서 복호화됩니다. 동기화된 항목은 플랫폼 공통 10일 동안 보관되며 언제든 삭제할 수 있습니다.

자주 묻는 질문

Questions evaluators ask

RBAC는 UI에서 집행되나요, 데이터베이스에서 집행되나요?

데이터베이스에서입니다 — 모든 테이블이 RLS로 보호되므로 같은 역할 제한이 대시보드, REST, WebSockets, MCP에서 동일하게 적용됩니다.

관리자가 저장된 시크릿을 다시 읽을 수 있나요?

아니요 — 어떤 화면에도 공개 버튼이나 UI가 없습니다: MCP 도구도 없고(이름을 나열하는 도구만 존재), 대시보드 공개도 없으며, BusyBro는 시크릿의 이름만 나열할 수 있습니다. 시크릿은 AEAD로 암호화된 볼트에 쓰기 전용으로 저장되며, 사용 시점에만 서버 측 코드에서 사용됩니다.

AI 에이전트 행동의 감사 로그가 있나요?

네 — 데이터베이스 직접 접근을 포함한 에이전트의 모든 행동이 추가 전용, 표면 교차 감사 로그에 영구 기록되며 라이브 추적, 필터, 디프, 공유 가능한 퍼머링크를 지원합니다.

외주 인력에게 제한된 접근을 줄 수 있나요?

예 — 25개의 독립적으로 권한을 부여할 수 있는 섹션이 각각 별도의 보기/편집 스위치를 제공하며, 맞춤 역할로 조합할 수 있습니다. 예: Scripts-edit 없이 Devices-view.

취약점은 어떻게 신고하나요?

지원 페이지에 있는 주소로 무엇을 시도했고 무엇을 봤는지 보내주세요. 현재 버그 바운티 프로그램은 없습니다. 신고는 해당 영역을 담당하는 엔지니어에게 바로 전달되며, 수정되면 알려드립니다.

캡처된 데이터는 어디에, 얼마나 오래 보관되나요?

복호화는 기기 또는 사용자의 프록시에서 이루어집니다. 동기화한 항목은 플랫폼 공통 10일 동안 본인 계정에 보관된 뒤 자동으로 삭제되며, 언제든 그보다 먼저 삭제할 수 있습니다.

Point it at production

역할, 감사 추적, 볼트 — 읽기만 하는 게 아니라 검증할 수 있는 신뢰.

Ask your mate