신뢰

보안

격리 모델, 암호화, 자격 증명 처리, 그리고 아직 만들지 못한 부분들.

01

프로젝트당 셀 하나

모든 프로젝트는 자기 데이터베이스 셀에서 동작합니다. 전용 PostgreSQL 프로세스, 전용 스토리지, 전용 자격 증명, 그리고 운영체제가 강제하는 전용 CPU·메모리 한도. 두 고객 사이에 공유 데이터베이스도, 공유 스키마도, 행 단위 구분도 없습니다.

격리에 대한 설명은 이것이 전부이고, 일부러 심심하게 만들었습니다. 시끄러운 이웃이 여러분의 메모리를 다 써버릴 수 없는 이유는 한도가 공유되지 않기 때문입니다. 다른 테넌트 쿼리의 버그가 여러분 데이터에 닿지 못하는 이유는 그 프로세스가 데이터를 아예 보지 못하기 때문입니다.

K/V 저장소도 동일하게 다룹니다. 프로세스도, 메모리 상한도, 스토리지도, 자격 증명도 전용입니다. 여러분의 데이터베이스로도 공개 인터넷으로도 네트워크 경로가 없으며, 인증된 엔드포인트만 저장소에 도달합니다.

02

표준 셀에는 아웃바운드가 없음

표준 셀은 루프백만 있는 사설 네트워크 네임스페이스에서 동작합니다. 인터넷으로도, 다른 셀로도, 컨트롤 플레인으로도 아웃바운드 연결을 열 수 없습니다. 정책으로 막은 것이 아니라 경로 자체가 없습니다.

클라이언트 트래픽은 라우팅 계층이 건네주는 소켓으로 셀에 도달합니다. 외부로 나가는 네트워크 호출을 하는 확장이 표준 셀에서 제공되지 않는 이유가 정확히 이것이며, 경계를 조용히 느슨하게 하느니 안 된다고 말하는 쪽을 택합니다.

03

암호화

  • -직접이든 풀링이든 모든 공개 연결에 TLS. 인증서는 리전별로 발급하고 호스트명을 검증합니다
  • -대시보드, API, CLI, 모든 SDK는 HTTPS만 사용하며 자체 도메인에는 HSTS를 적용합니다
  • -셀 스토리지와 백업 아카이브는 저장 시 암호화됩니다
  • -백업과 미리쓰기 로그 세그먼트는 노드를 떠나기 전에 암호화됩니다

04

자격 증명

라우팅 계층은 PostgreSQL의 SCRAM 인증을 종단 간 그대로 중계합니다. 여러분의 데이터베이스 비밀번호를 보지도, 보관하지도, 복원하지도 못합니다. 챌린지와 응답을 전달하고 물러날 뿐입니다.

조직 API 키는 해시로만 저장되며 발급 후에는 다시 읽을 수 없습니다. 잃어버리면 교체하면 됩니다. 컨트롤 플레인이 수명주기 작업을 위해 보관하는 프로젝트별 데이터베이스 자격 증명은 그 옆에 두지 않은 키로 저장 시 암호화됩니다. 로그인은 전용 아이덴티티 제공자에 위임하므로, 여러분의 비밀번호는 어떤 형태로도 저희 시스템에 존재하지 않습니다.

05

백업과 복구

  • -노드 밖으로의 지속적 아카이빙. 미리쓰기 로그 세그먼트는 생성되는 대로 빠져나갑니다. 야간 배치가 아닙니다
  • -요금제 보관 기간 내 임의 시점으로의 복구. 마지막 전체 백업만이 아닙니다
  • -복원은 잘 되겠거니 하지 않고 일정에 따라 실제로 수행합니다. 오래되거나 실패한 백업은 알림이 되고, 저희가 대응합니다
  • -프리뷰 데이터베이스는 복제로 만들기 때문에, 복원이나 파괴적 마이그레이션을 시험하는 비용은 장애가 아니라 복제본 하나입니다
  • -대시보드·CLI·MCP 서버의 파괴적 작업은 먼저 복원 지점을 만들도록 요구합니다

06

운영자 접근

프로덕션 접근은 플랫폼을 운영하는 사람에게만, 직급이 아니라 필요에 따라 부여되며 다중 인증이 필요합니다. 노드 접근은 인증된 경로로만 이뤄집니다. 공용 로그인도, 항상 열려 있는 콘솔도 없습니다.

운영자가 셀의 내용을 읽는 경우는 여러분이 요청한 지원이거나, 달리 해결할 수 없는 장애일 때뿐입니다. 둘 다 기록되며, 요청하시면 그 기록을 보여드립니다.

07

플랫폼 위생

  • -모든 노드에서 무인 보안 패치. 타이머가 켜져 있다고 가정하지 않고 실제로 확인합니다
  • -모든 저장소의 파이프라인에서 스택의 모든 언어에 대해 의존성·취약점 스캔
  • -서비스 샌드박싱: 각 셀의 유닛은 최소한의 파일시스템 뷰, 사설 네트워크 네임스페이스, cgroup 한도로 동작합니다
  • -Postgres 마이너 버전은 재시작으로 적용됩니다. 잠든 셀은 다음 기동 때 무료로 업데이트됩니다
  • -공개 웹 표면에는 보안 헤더, 콘텐츠 보안 정책, 남용 제한

08

모니터링과 장애

노드 상태, 셀 상태, 백업 최신성, 복원 검증, 리소스 압박을 지속적으로 수집해 사람에게 알립니다. 리전별 가용성은 상태 페이지에 실시간으로 공개됩니다.

여러분에게 영향을 주는 문제가 생기면, 물어보실 때까지 기다리지 않고 이메일과 상태 페이지로 알립니다. 개인정보 침해가 통지 기준에 이르면 데이터 처리 계약의 기한이 적용됩니다.

09

주장하지 않는 것

CapyDB는 SOC 2 보고서도 ISO 27001 인증도 없고, HIPAA 계약도 제공하지 않습니다. 질문지에서 발견하시게 하느니 보안 페이지에서 먼저 말씀드립니다.

제공하는 것: 첫날부터 유효한 셀프서비스 데이터 처리 계약, 공개된 수탁 정책, 셀과 백업의 EU 데이터 레지던시, 그리고 어떤 보안 질문지에도 솔직한 답변. 인증이 구매의 필수 요건이라면 알려주세요. 저희에게 유용한 정보입니다.

10

취약점 신고

security.txt에 적힌 주소로 보내시거나 직접 연락하세요. 재현할 수 있을 만큼 정보를 담아주세요. 빠르게 접수를 확인하고, 확인된 내용을 알려드리며, 원하시면 크레딧에 이름을 올립니다. 유료 버그 바운티는 없습니다.

본인 소유 프로젝트에 대한 테스트는 환영합니다. 다른 테넌트를 대상으로 한 테스트나 플랫폼에 대한 대량 트래픽 공격은 안 됩니다. 사전 경고 없이 계정을 정지하는 유일한 경우입니다.