계정 보안

아이덴티티 레이어에서 안전하게 보호되는 귀하의 계정

서버 보안은 사이트를 보호하고, 계정 보안은 사이트의 열쇠를 보호합니다. 모든 Zinn Digital® 로그인은 세부적인 역할, 조직별 API 키, 그리고 그 이면의 추가 전용 감사 로그를 바탕으로 패스키 및 WebAuthn, TOTP 2단계 인증, 매직 링크 로그인, 기업 및 에이전시 팀을 위한 SAML SSO 등 표준 기반의 단일 신원 시스템에서 실행됩니다.

  • 650,000개 이상전 세계에서 호스팅되는 사이트
  • 패스키WebAuthn 로그인 지원
  • SAML SSO엔터프라이즈 및 에이전시 계정용
  • 감사 로그 기록됨모든 권한이 필요한 작업

하나의 아이덴티티, 모든 표면

대부분의 호스팅 계정은 제어판에 연결된 데이터베이스 내의 비밀번호에 불과합니다. 당사의 호스팅은 고객 대시보드, 직원 관리 콘솔, 본 공개 사이트 및 지식 베이스, 그리고 지원 티켓에 이르는 모든 영역의 앞단에서 작동하는 OIDC 및 SAML을 지원하는 전용 신분 관리 시스템인 Keycloak을 제공합니다. 한 번 로그인하면 이 모든 서비스에 통합 로그인됩니다.

독점적인 로그인 방식이 아니라 공개 표준을 기반으로 구축되었기 때문에, 플랫폼의 다른 모든 구성 요소와 마찬가지로 신분 인증 계층도 교체할 수 있습니다. 액세스 모델의 어떤 부분도 특정 공급업체의 제품에 묶여 있지 않으며, 팀의 인증 과정 역시 단일 공급업체에 의존하지 않습니다. 이는 당사가 CDN 계정, DNS 및 결제 제공업체에 적용하는 것과 동일한 무종속 원칙입니다.

로그인 화면도 현지화되어 사이트에서 로그인 화면으로 전환될 때 사용자의 언어 설정이 그대로 유지되므로, 여러 국가에 분산된 팀이 영어 전용 로그인 화면을 거쳐야 하는 불편함이 없습니다.

팀에 가장 편한 방식으로 로그인하세요

네 가지 방식 모두 최고 수준이며, 개인별로 설정할 수 있습니다. 단 한 가지 옵션만 제공된다는 이유로 가장 취약한 방식을 강요받는 사람은 아무도 없습니다.

매직 링크 이메일(기본값)

이메일을 입력하고 링크를 클릭하면 끝입니다. 피싱당하거나 재사용되거나 유출될 비밀번호가 없습니다. 이것은 신규 계정을 위한 기본 경로이며, 대부분의 사용자에게 필요한 유일한 방법입니다.

패스키 / WebAuthn

Touch ID, Face ID, Windows Hello, YubiKey와 같은 하드웨어 키 등의 패스키를 등록하고 비밀번호 없이 로그인하세요. 패스키는 출처에 바인딩되므로 유사 피싱 로그인 페이지에서는 탈취할 수 없습니다. 플랫폼은 ES256 및 RS256 인증기를 허용하며 사용자 확인을 우선합니다.

소셜 로그인

Google Workspace에서 이미 적용 중인 모든 제어 설정을 계정이 그대로 상속받도록 표준 ID 공급자 연결을 통해 Google로 로그인하세요. 추가 공급자도 동일한 방식으로 연결되며, 맞춤형 통합 방식이 아닙니다.

이메일 및 비밀번호(대체)

필요한 사람과 스크립트를 위해 유지되며, 실제 정책이 적용됩니다. 최소 12자 이상, 사용자 이름이나 이메일 주소 사용 금지, 최근 3개 비밀번호 재사용 불가, Argon2로 해시 처리됩니다. 계정을 사용할 수 있게 되기 전에 이메일 주소가 인증됩니다.

2단계 인증 및 무차별 대입 공격 방어

2단계 인증은 추가로 구매하거나 내 사이트에 직접 플러그인을 설치하는 부가 기능이 아니라, 신원 확인 시스템의 일부입니다.

  • 표준 인증기 앱을 통한 TOTP 2단계 인증—30초 주기의 6자리 숫자로, Google Authenticator, 1Password 및 Authy가 사용하는 것과 동일한 방식입니다. 개인의 자율에 맡기지 않고 조직 내 정책으로 강제할 수 있습니다.
  • 패스키는 비밀번호를 보완하는 대신 완전히 대체할 수 있으므로, 피싱 공격자가 탈취하려 하는 자격 증명 자체를 없애줍니다.
  • 렐름 수준에서 무차별 대입 보호가 활성화되어 있습니다. 반복되는 로그인 실패 시 점진적으로 대기 시간이 길어져 최대 15분까지 늘어나므로, 크리덴셜 스터핑 공격이 단어장을 무작정 대입하는 대신 지연되게 됩니다. 잠금 기능은 설계상 일시적이므로, 공격자가 실제 고객의 계정을 영구적으로 잠글 수 없습니다.
  • 가입 시 이메일 주소는 ZeroBounce 기반 어댑터를 통해 검증됩니다. 수신 불가 및 유효하지 않은 주소는 거부되며, 임시 주소, 역할 기반 주소, 어뷰징으로 표시된 주소는 플래그 처리됩니다. 가짜 이메일이나 수신 불가능한 이메일은 계정이 생성되지 않으며, 이는 평가판 어뷰징 방지 및 사기 방지 검사에도 활용됩니다.
  • 세션은 엄격하게 관리됩니다. 액세스 토큰의 유효 기간이 짧고, 유휴 세션은 만료되며, 모든 세션에는 최대 수명이 지정되어 있어 공용 PC에서 브라우저 로그아웃을 잊어버리더라도 다음 날 보안이 위협받지 않습니다.

엔터프라이즈 및 에이전시 팀을 위한 SAML SSO

조직에서 Okta, Entra ID, Google Workspace 또는 SAML을 지원하는 기타 ID 공급자를 이미 운영 중인 경우, 이를 연동하여 팀원들이 기존 기업용 자격 증명으로 Zinn Digital®에 로그인할 수 있습니다. 팀원이 관리해야 할 두 번째 비밀번호나 잊어버리기 쉬운 두 번째 오프보딩 체크리스트가 필요 없습니다.

에이전시와 리셀러 규모에서는 직원 이탈이 심각한 보안 사고가 되므로 그것이 가장 중요합니다. 누군가 퇴사하여 디렉터리에서 비활성화하면, 호스팅에 접속하는 경로도 함께 차단됩니다. 액세스 권한은 수십 개의 SaaS 도구를 일일이 찾아다니며 관리하는 대신 중앙에서 고용 상태에 따라 자동으로 연동됩니다.

SAML은 기존 시스템을 대체하는 대신 그 옆에 나란히 작동합니다. 따라서 정직원은 SSO를 통해 로그인하는 동안 계약직에게는 제한된 역할 내의 매직 링크 계정을 계속 부여할 수 있습니다. 하나의 조직, 하나의 권한 모델, 두 개의 출입문.

업무에 필요한 권한만 부여하는 역할

액세스는 리셀러에서 클라이언트, 사이트로 이어지는 조직 트리 범위로 한정되며, 애플리케이션 레벨뿐만 아니라 데이터베이스 자체에서 행 수준 보안(row-level security)을 통해 강제 적용됩니다. 테넌트 간 액세스는 단순히 준수를 요청하는 정책이 아니라, 행을 반환할 수 없는 쿼리입니다. 4가지 고객 역할이 현실적인 업무 분담을 충족합니다.

소유자

조직 및 하위 계정에 대한 전체 제어 권한: 하위 조직 생성, 멤버 초대 및 제거, 역할 부여, 모든 사이트 관리, 청구 및 인보이스 발행, API 키 관리, 감사 로그 읽기.

빌링 관리자

청구서, 구독, 결제 수단 및 요금제 카탈로그 — 이것이 전부입니다. 담당 재무 관리자나 회계사는 라이브 사이트를 건드리오거나, 중단시키거나, 삭제할 권한을 전혀 갖지 않은 채 청구서를 정산할 수 있습니다.

개발자

결제 제어 권한이 없는 사이트 및 API 액세스: 사이트 보기 및 프로비저닝, 서비스 재시작, 캐시 삭제, API 키 관리 및 작업 티켓 처리. 결제 수단, 인보이스 또는 요금제 변경에는 의도적으로 액세스할 수 없습니다.

읽기 전용

조직 전체 조회 전용 — 사이트, 결제, 요금제, 티켓, 번역 상태 및 감사 로그. 감사관, 가시성이 필요한 클라이언트 또는 입사 첫 주의 신규 입사자에게 적합한 역할입니다.

API 키, 토큰 및 AI 연결

대시보드는 접속 방법 중 하나입니다. API, CLI, Terraform 프로바이더 및 MCP 서버도 다른 방법들입니다. 이들 역시 동일한 접근 제어 모델을 따르는데, 범위가 지정되지 않은 키는 방금 설정한 모든 역할을 우회하는 것이기 때문입니다.

조직 소유

API 키는 개인이 아닌 조직에 발급되며 자체적인 권한 범위를 가집니다. 이를 공유 자격 증명으로 취급하세요. 용도에 맞게 이름을 지정하고, 작동하는 가장 최소한의 권한 범위를 부여하며, 이를 생성한 담당자가 변경될 때 키를 교체하세요.

해시만 저장됩니다

생성 시점에 원본 키가 단 한 번 표시됩니다. 당사가 보관하는 것은 SHA-256 해시와 조회를 위한 짧은 접두사뿐입니다. 키는 다시 표시해 드릴 수 없으며, 데이터베이스가 침해되더라도 공격자에게 유효한 자격 증명이 노출되지 않습니다.

범위 지정 가능, 취소 가능, 모니터링 가능

모든 키는 역할에서 사용하는 것과 동일한 권한 카탈로그에 연결된 세분화된 범위를 갖고, 마지막으로 사용된 시각을 기록하며, 의심스러운 정황이 포착되는 즉시 완전히 철회할 수 있습니다. 별도의 샌드박스 키는 실제 청구 작업이나 프로비저닝 없이 API를 테스트할 수 있게 해줍니다.

AI 도구는 동일한 규칙에 따라 연결됩니다

MCP 서버를 사용하면 MCP 호환 에이전트가 호스팅을 관리할 수 있습니다. 조직 및 RBAC 권한으로 범위가 지정된 OAuth 2.1을 통해 인증되며, 도구별 취소 가능 토큰, 파괴적 작업에 대한 확인, 지출 한도 및 전체 감사 로깅을 지원합니다. AI 어시스턴트를 연결한다고 해서 모든 권한을 넘겨주는 것은 아닙니다.

감사 로그 및 이에 대한 액세스 권한

모든 권한 행사는 추가 전용 기록, 즉 수행자, 작업 내용, 대상, 뒷받침하는 증거, 소스 IP 주소를 타임스탬프와 함께 기록합니다. 이는 디버깅을 위한 편의 기능이 아니라 증거 추적선입니다.

  • 소유자 및 읽기 전용 역할은 감사 로그를 직접 읽을 수 있으므로, 조직 내부의 책임 추적을 위해 당사에 지원 티켓을 생성할 필요가 없습니다.
  • 직원 계정 접근 권한도 동일한 체계로 관리됩니다. 담당 부서별로 모듈 및 작업 권한이 세분화되어 있어, 고객지원 담당자는 결제 설정이나 서버 인프라가 아닌 티켓과 기본적인 조치 사항만 확인할 수 있습니다.
  • 민감하고 파괴적인 직원 작업은 실행되기 전에 추가 인증이나 2인 승인이 필요할 수 있습니다.
  • 조직별 IP 허용 목록 지정 기능을 이용하면 공인된 네트워크로만 접근을 제한하여 보안을 한층 더 강화할 수 있습니다.
  • 동일한 감사 추적, 최소 권한 모델, 테넌트별 격리는 SOC 2 및 ISO 27001 로드맵을 뒷받침하는 요소이며, 증거는 나중에 재구성되는 것이 아니라 첫날부터 생성됩니다.

자주 묻는 질문

비밀번호를 반드시 사용해야 하나요?

아니요. 그렇게 하지 않으시는 것을 권장합니다. 매직 링크 이메일 로그인이 기본 설정이며, 패스키(Touch ID, Face ID, Windows Hello 또는 하드웨어 키)를 등록하여 비밀번호를 전혀 설정하지 않고 로그인하실 수 있습니다. 이메일 및 비밀번호 방식은 대체 수단으로 계속 사용하실 수 있으며, 최소 12자 이상, 최근 3개 비밀번호 재사용 불가, Argon2 해싱이 적용됩니다.

팀 전체에 2단계 인증을 필수로 설정할 수 있나요?

TOTP 2단계 인증은 신분 레이어에 내장되어 있으며, 각 구성원이 개별적으로 선택하는 방식이 아니라 정책을 통해 조직 전체에 강제 적용할 수 있습니다. 패스키는 공격자가 피싱할 대상인 비밀번호를 없애주므로, 팀의 기기에서 지원되는 경우 더 강력한 옵션입니다.

팀원 중 한 명이 인보이스만 담당합니다. 사이트를 건드리지 못하게 제한할 수 있나요?

네. 청구 관리자(Billing Manager) 역할은 인보이스, 구독, 결제 수단 및 요금제 카탈로그에 대한 권한만 부여하며, 사이트 조회, 프로비저닝, 재시작, 일시 중지, 삭제 등의 권한은 전혀 없습니다. 반대의 경우도 마찬가지입니다. 개발자(Developer) 역할은 결제 제어 권한 없이 사이트와 API 액세스만 관리합니다. 역할은 조직별로 할당되므로, 한 조직에서의 역할은 별개의 관련 없는 조직에 대한 액세스권을 부여하지 않습니다. 단, 상위 조직의 역할은 그 하위에 중첩된 조직에도 적용됩니다.

API 키 중 하나가 유출되면 어떻게 되나요?

대시보드에서 해당 키를 폐기하면 즉시 작동이 중지됩니다. 피해 범위는 애초에 해당 키가 수행할 수 있었던 작업으로 제한되며, 이것이 바로 키에 세분화된 권한 범위가 지정되고 마지막 사용 타임스탬프가 기록되는 이유입니다. 즉, 좁은 권한 범위와 가시적인 사용 추적이 유출을 전체 계정 침해가 아닌 격리된 사고로 만들어 줍니다. 키는 개인이 아닌 조직에 발급되므로 공유 자격 증명으로 취급하고 담당자가 바뀔 때 교체해야 한다는 점에 유의하세요. 당사 측에는 키의 해시만 저장되므로 데이터베이스 유출로 인해 유효한 자격 증명이 노출되지는 않습니다.

내 계정에서 누가 어떤 작업을 수행했는지 확인할 수 있나요?

예. 모든 권한 작업은 행위자, 작업, 대상, 증빙 자료, 소유자 IP 및 타임스탬프와 함께 추가 전용 감사 로그에 기록됩니다. 소유자 및 읽기 전용 역할은 이를 직접 읽을 수 있습니다. 귀하의 계정에 대한 직원 작업도 동일한 추적에 기록되며, 민감하거나 파괴적인 직원 작업에는 먼저 단계적 인증 또는 2인 승인이 필요할 수 있습니다.

이미 Okta나 Entra ID를 사용 중이신가요? 팀원들이 해당 계정으로 로그인할 수 있나요?

네 — 엔터프라이즈 및 에이전시 계정에서는 SAML SSO가 지원되므로, 사용자는 기존 기업 크리덴셜로 인증하고 디렉터리에서 오프보딩을 진행하면 이곳의 액세스 권한도 함께 해제됩니다. 영구 직원을 위한 SSO, 계약직을 위한 범위 지정 매직 링크 계정 등 다양한 방식을 동일한 권한 모델 내에서 혼용하여 사용할 수 있습니다.

V1 플랫폼에서 이전하려고 합니다. 기존 비밀번호도 함께 이전되나요?

아니요 — 비밀번호는 의도적으로 마이그레이션되지 않습니다. 계정은 비밀번호 없이 가져와지며, 첫 로그인 시 매직 링크를 사용하거나 현재 정책에 따라 새로운 비밀번호를 설정하게 됩니다. 기존 비밀번호 해시를 이전하면 옛 취약점이 새 시스템으로 이어지므로 그렇게 하지 않습니다.

신용카드 정보 입력 없이 어떻게 체험해 볼 수 있나요?

Footprint-Free 체험판은 14일 동안 카드 등록 없이 최대 5개의 사이트를 지원합니다. 체험판 기간 동안 전체 아이덴티티 레이어가 제공되며, 패스키, 2단계 인증, 역할, API 키, 감사 로그는 유료 요금제 뒤에 잠겨 있지 않습니다.

처음 5분 안에 계정을 올바르게 설정하세요

패스키를 등록하고, 팀원을 적절한 역할로 초대하며, 범위가 지정된 API 키를 발급하세요. 모두 카드 정보가 필요 없는 14일 무료 체험 기간 동안 카드 등록 없이 가능합니다.

무료로 시작하기