1. 클라우드 호스팅
  2. 보안 서약
Trust & Security

검증 가능한 보안 서약: 물리적 격리, 보상 기준, 컴플라이언스 경계

'은행급 보안' 같은 수사적 표현은 쓰지 않습니다. 이 페이지에서는 모든 메커니즘을 확인 가능한 수준까지 세분화합니다: 누가 자격 증명을 보유하는지, 삭제는 몇 단계로 이루어지는지, 보상은 어떻게 계산되는지, 데이터는 어디에 저장되는지. 하나씩 검증한 뒤 결제 여부를 결정하시면 됩니다.

Isolation

격리 모델: 한 대의 서버, 한 명의 사용자

임차하시는 것은 Mac mini 한 대를 통째로 사용하는 전용 물리 서버이며, 가상머신 슬라이스가 아닙니다. 하이퍼바이저도 없고 공유 디스크도 없고 이웃도 없습니다 — 대부분의 멀티테넌시 위험이 물리적 계층에서부터 존재하지 않습니다.

물리적 격리, 가상머신 이웃 없음

CPU, 통합 메모리, NVMe, 1Gbps 네트워크 포트를 모두 독점 사용합니다. 스틸 타임(steal time)도 없고 노이지 네이버(noisy neighbor)도 없어서, 빌드 시간의 변동은 다른 사용자의 부하가 아니라 오직 여러분의 코드에서 나옵니다. 캐시 타이밍이나 공유 페이지 중복 제거 같은 사이드채널 기반 크로스테넌시 공격 표면은 단일 테넌트 전용 물리 서버에서는 성립하지 않습니다.

자격 증명은 오직 사용자만 보유

SSH 키, VNC 비밀번호, macOS 관리자 암호는 모두 사용자가 직접 보유하며 언제든 변경할 수 있습니다. 플랫폼 측에서는 계정, 공개 키, 관리용 에이전트를 전혀 남기지 않으며 운영팀에는 시스템에 로그인할 기술적 경로 자체가 없습니다. 자세한 내용은 아래 '접근 통제' 항목을 참고하십시오.

해지 즉시 전체 삭제

만료 후 데이터는 72시간 동안 보관되어 재결제 또는 스냅샷 다운로드가 가능합니다. 이 기간이 끝나면 2단계 삭제 절차가 시작됩니다: APFS 암호화 볼륨 키 파기, 이어서 전체 디스크 덮어쓰기. 서버가 다시 판매 가능한 상태로 돌아가기 전에는 재설치와 자체 점검을 반드시 통과해야 하며, '이전 사용자의 잔여 데이터'는 존재할 수 없습니다.

Availability

가동률 보장과 보상 기준

모든 노드가 연중무휴 365일 가동됩니다. 계획된 다운타임이라는 개념 자체가 없습니다. 가동률은 아웃오브밴드 전원 모니터링을 통해 분 단위로 집계되며, 데이터는 매일 상태 페이지에 반영됩니다.

SLA · 월간 가동률 보장
99.9%

0.1%씩 낮아질 때마다 1일치 이용 기간을 보상하며, 월간 보상 한도는 해당 결제 기간 이용 기간의 100%까지입니다. 보상은 이용 기간으로 지급되며 재결제 시 자동 차감됩니다.

90일 전오늘

최근 90일간 유일한 이상 사례입니다: 표시된 회색 칸은 도쿄 노드 상류 회선 지연 11분에 해당하며, 해당 월 가동률은 99.97%로 보상 기준에 미달하지 않았습니다. 나머지 89일은 전체 노드가 100% 가동되었습니다.

보상 환산표

월간 실제 가동률 보상 기간
≥ 99.9%기준 충족, 보상 없음
99.8% – 99.9%1
99.7% – 99.8%2
99.0% – 99.7%0.1%씩 낮아질 때마다 1일 누적, 이 구간에서 최대 9
< 99.0%동일 규칙으로 계속 누적, 해당 결제 기간 이용 기간의 100%까지 상한

신청 방법과 제외 항목

컨트롤 패널에 로그인하여 인스턴스 번호와 장애 발생 시간대를 기재해 티켓을 제출하시면 됩니다. 아웃오브밴드 모니터링 원본 데이터로 대조하며, 7 영업일 이내에 산정 결과를 산출하여 반영합니다. 산정 과정 데이터는 티켓에서 언제든 내보낼 수 있습니다.

제외 항목은 두 가지뿐입니다: 사용자 본인의 조작(예: 방화벽 설정 오류로 인한 연결 끊김, 임의 종료, 시스템 내 설정 오류)과 불가항력입니다. '정기 점검' 같은 제외 조항은 존재하지 않습니다 — 그런 종류의 점검 자체를 운영하지 않기 때문입니다. 전체 조항은 서비스 약관을 참고하십시오.

일 단위 임대도 동일하게 SLA 보호를 받습니다: 하루 동안 장애가 누적 86초를 초과하면(99.9%를 24시간으로 환산한 값), 해당 일자의 이용 기간을 즉시 보상해 드립니다.
Data Wipe

데이터 삭제 절차: 만료부터 재입고까지

삭제는 '삭제했습니다'라는 한 문장이 아니라, 타임스탬프가 찍히고 단계별로 티켓에서 확인할 수 있는 파이프라인입니다.

  1. T+0

    만료 후 정지 및 네트워크 차단

    미결제 인스턴스는 즉시 전원이 차단되고 공용 네트워크와 분리되며, 디스크 데이터는 그대로 보존됩니다. 이 시점에 재결제하면 전원이 켜지는 즉시 복구되며 데이터는 한 글자도 바뀌지 않습니다.

  2. T+72h

    보관 기간 종료

    72시간 이내에는 언제든 재결제하거나 컨트롤 패널에서 스냅샷 다운로드를 요청해 데이터를 가져갈 수 있습니다. 기간이 종료되면 인스턴스는 삭제 대기열에 들어가며 더 이상 복구할 수 없습니다.

  3. STEP 1

    APFS 암호화 볼륨 키 파기

    데이터 볼륨은 개통 시점부터 APFS 암호화 볼륨으로 운영됩니다. 볼륨 키 파기는 약 1초 만에 완료되며, 그 순간부터 디스크상의 모든 암호문은 암호학적으로 복호화가 불가능해집니다 — 첫 번째이자 가장 빠른 안전장치입니다.

  4. STEP 2

    전체 디스크 덮어쓰기 및 검증

    NVMe 전체에 무작위 데이터를 덮어쓰고 구역별로 검증을 수행하여 잔여 암호문을 대상으로 한 어떤 가설적 공격도 방어합니다. 덮어쓰기 로그는 90일간 보관되어 추후 확인이 가능합니다.

  5. REPOOL

    재설치와 자체 점검을 통과해야 재분배

    깨끗한 macOS를 재설치하고 SMART 검사와 메모리 자체 점검을 통과한 뒤에야 서버가 판매 가능한 풀로 돌아갑니다. 다음 사용자는 출고 상태 그대로의 시스템을 받게 됩니다.

만료 전에 할 수 있는 일

만료 24시간 전에 데이터를 정리하시는 것을 권장합니다: 컨트롤 패널에서 원클릭으로 스냅샷을 생성해 다운로드하거나, rsync로 프로젝트 디렉터리를 로컬로 동기화할 수 있습니다. 스냅샷 생성 중에도 서버는 평소처럼 사용 가능합니다.

조기 해지(최초 결제 후 24시간 이내 환불, 또는 인스턴스를 자발적으로 반납하는 경우)도 동일한 삭제 파이프라인을 따르며, 다만 T+0이 반납을 클릭한 시점부터 계산되고 72시간 보관 기간도 동일하게 적용됩니다.

'즉시 삭제, 보관 기간 건너뛰기'를 원하시나요? 티켓에서 한 번 확인해 주시면 즉시 처리되며, 키 파기는 5분 이내에 완료되고 타임스탬프가 회신됩니다.

로그와 결제 데이터의 보관 기준(접속 로그 90일, 결제 기록 7년)은 개인정보 처리방침을 참고하십시오.

Access Control

접근 통제: 운영팀에는 시스템으로 들어갈 문이 없습니다

보안 심사에서 가장 자주 나오는 질문은 '직원이 내 데이터를 볼 수 있는가'입니다. 답은 '볼 수 없다'이며, 이는 정책상의 금지가 아니라 기술적으로 불가능하다는 뜻입니다.

사용자가 보유한 것
  • SSH 키 쌍: 개통 시 직접 공개 키를 제출하거나 시스템이 생성해 단 한 번만 표시하며, 플랫폼은 개인 키 사본을 보관하지 않습니다
  • VNC 비밀번호: 최초 로그인 시 변경이 강제되며, 이후에는 오직 사용자의 비밀번호 관리자에만 존재합니다
  • macOS 관리자 계정과 root 권한: sudo 제한 없이 암호 변경, 사용자 추가, 임의 소프트웨어 설치 모두 별도 승인 없이 가능합니다
  • APFS 데이터 볼륨 키의 사용 권한: 삭제 전까지 오직 사용자의 세션에서만 데이터를 복호화합니다
플랫폼이 갖지 않은 것
  • 예약된 계정, 사전 등록된 공개 키, 백도어 암호가 없습니다 — 배포 이미지는 dscl . list /Users로 직접 확인 가능합니다
  • MDM 프로파일, 원격 관리 에이전트, 화면 캡처 프로세스가 없습니다. profiles list 실행 결과는 비어 있습니다
  • 디스크 우회 읽기 경로가 없습니다: Mac mini의 SSD는 보안 칩과 결합되어 있어 디스크를 분리해 읽는 것이 하드웨어적으로 불가능합니다
  • 로그인 상태에서의 '원격 지원'이 없습니다: 티켓에서는 명령어 조언만 제공하며, 실제 실행은 언제나 사용자 본인이 합니다
아웃오브밴드 관리에서 가능한 작업은 다음이 전부입니다: 강제 재시작, 전원 차단/공급, 복구 모드로 부팅해 macOS 재설치. 세 가지 모두 전원과 펌웨어 계층에 머물러 있어 macOS 사용자 영역이나 사용자의 파일에는 접근할 수 없습니다. 모든 작업은 감사 로그에 기록되며 티켓에서 조회할 수 있습니다. 비밀번호를 잊어버린 경우 자가 재설치가 유일한 복구 경로입니다 — 저희가 '비밀번호를 찾아드리는' 것은 기술적으로 불가능하며, 이는 의도된 설계입니다.
Network

네트워크 보호: 기본은 최소 개방, 필요할 때만 확장

배포 시점부터 보안 기준선이 적용되며, '먼저 오픈하고 나중에 알아서 강화'하는 방식이 아닙니다. 세 가지 보호 계층 모두 임대료에 포함되어 있으며 추가 요금이 없습니다.

기본 방화벽 템플릿

상위 ACL은 기본적으로 22/TCP(SSH)와 5900/TCP(VNC)만 허용하며, 그 외 인바운드는 모두 차단됩니다. 아웃바운드는 제한이 없습니다. 컨트롤 패널에서 자유롭게 포트 규칙을 추가·삭제할 수 있으며, 제출 후 60초 이내에 적용됩니다. 전체를 끄고 직접 pf로 관리하는 것도 가능합니다.

기본 DDoS 방어

5개 노드의 입구 모두에 트래픽 클리닝이 적용되어 있습니다: SYN, UDP, ICMP 플러드 등 일반적인 공격 패턴은 별도 설정 없이 자동으로 완화됩니다. 대규모 트래픽으로 방어가 발동되어도 정상적인 SSH/VNC 세션은 계속 연결이 유지되며, 방어 이벤트는 티켓 시스템에 기록됩니다.

선택 가능한 프라이빗 네트워크 연결

동일 노드에서 여러 대를 임차하는 경우, 무료로 프라이빗 네트워크 연결을 신청할 수 있습니다: 전용 내부 네트워크 대역이 할당되어 서버 간 트래픽이 공용 네트워크를 거치지 않고 내부망으로 오갑니다. 'GitLab Runner 한 대가 스케줄링을 담당하고 여러 대가 병렬로 빌드하는' 구성에 적합하며, 내부망 트래픽은 공용 트래픽과 마찬가지로 과금되지 않습니다.

Hardware

하드웨어와 공급망: 순정 완제품, 일련번호 조회 가능

공급망 보안의 첫 번째 원칙은 손대지 않는 것입니다: 분해도, 개조도, 부품 혼용도 하지 않으며 서버는 포장 상자에서 랙까지 출고 상태를 그대로 유지합니다.

Apple 공식 채널 구매

모든 Mac mini는 Apple 공식 채널에서 구매한 완제품이며, 구매 영수증과 일련번호가 일대일로 대응되어 보관됩니다. 배송 안내 메일에는 완제품 일련번호가 첨부되어 있어 Apple 공식 보증 조회 페이지에서 활성화 상태와 보증 기간을 직접 확인할 수 있습니다.

분해·개조 없음

M4 시리즈의 통합 메모리와 SSD는 모두 온보드 방식이라 원래부터 '확장'이 불가능합니다. 저희는 케이스를 열지 않고 부품을 교체하지 않는다는 것을 서약합니다 — 시스템에서 확인되는 하드웨어 정보(system_profiler SPHardwareDataType)가 이 서버의 전부입니다.

고장 시 완제품 교체

하드웨어 고장은 수리하거나 분해하지 않고 동일 모델의 완제품으로 즉시 교체합니다. 각 등급별 대체 장비를 항상 재고로 보유하고 있습니다. 기존 서버는 표준 삭제 파이프라인으로 처리되며, 새 서버는 사용자의 스냅샷으로 환경을 복구합니다. 고장 확인부터 새 서버의 접속 정보 전달까지 목표 시간은 4시간 이내입니다.

랙 단위 물리적 통제

서버는 전용 랙에 고정되며, 데이터센터 출입은 출입 통제와 2인 동행 규정을 따릅니다. 랙 개방 기록과 영상은 90일간 보관됩니다. 고장 교체를 제외하면 임대 중인 서버에 아무도 접촉하지 않습니다.

Compliance

컴플라이언스와 감사: 데이터는 선택한 지역을 벗어나지 않습니다

모든 컴플라이언스 서약에는 검증 방법이 함께 제공됩니다. 보안 평가를 진행하시는 분은 아래 표를 그대로 감사 설문지에 붙여 넣으셔도 됩니다.

항목 메커니즘 검증 방법
데이터센터 인증 5개 노드 데이터센터 모두 ISO 27001 인증을 보유하며 Tier III+ 수준, 이중 전원 공급 구조 티켓으로 해당 노드의 인증서 번호를 요청한 뒤 발급 기관의 공개 데이터베이스에서 조회
데이터 상주 위치 서버 데이터는 선택한 노드의 데이터센터에만 저장되며 지역 간 복제나 원격 백업을 하지 않습니다. 스냅샷은 사용자가 직접 다운로드할 때만 해당 데이터센터를 벗어납니다 인스턴스의 아웃바운드 트래픽을 tcpdump로 확인하거나 티켓으로 데이터 흐름 설명을 요청
플랫폼 로그 범위 플랫폼 측에서는 계정, 결제, 아웃오브밴드 전원 조작, 네트워크 계량 로그만 기록합니다. 서버 내부의 파일, 프로세스, 화면 콘텐츠는 수집하지 않습니다 개인정보 처리방침과 항목별로 대조 가능. 접속 로그는 90일 후 자동 파기됩니다
GDPR 삭제 요청 계정 데이터 삭제 요청을 접수하여 30일 이내에 처리합니다. 임대 중인 서버의 데이터 삭제 요청은 표준 삭제 파이프라인을 즉시 실행합니다 support@oncemini.com으로 요청 발송, 회신에는 각 단계의 완료 타임스탬프가 포함됩니다
관할 법원 분쟁 처리는 본 플랫폼 운영 주체가 소재한 관할 지역의 법률을 적용하며, 조항은 공개되어 있습니다 서비스 약관의 관할 조항 참고

기업 구매 시 날인된 보안 설명서나 별도의 감사 설문지 작성이 필요하신가요? 컨트롤 패널에 로그인해 티켓을 제출하며 '보안 감사'라고 명시해 주시면, 설문 항목별로 답변을 드리며 보통 3 영업일 이내에 회신됩니다.

Disclosure

취약점 신고: 문제를 발견하면 바로 메일을 보내주세요

보안 메커니즘은 살펴보는 것뿐 아니라 실제 공격에도 견뎌야 합니다. 책임감 있는 취약점 공개를 환영하며, 절차와 처리 시한은 다음과 같습니다.

신고 채널과 응답 약속

support@oncemini.com

  • 24h이내 접수 확인 및 추적 번호 부여
  • 72h이내 초기 등급 산정 및 대응 계획 안내
  • 90d협의된 공개 유예 기간: 수정이 완료되거나 유예 기간이 만료되면 세부 내용을 자유롭게 공개하실 수 있습니다

메일에는 재현 절차와 영향 범위를 첨부해 주시기 바랍니다. 암호화 전송이 필요하시면 먼저 저희 PGP 공개 키를 요청하실 수 있습니다. 확인된 유효한 취약점에는 심각도에 따라 730일치 이용 기간을 증정하며, 감사 명단에 이름을 올려드립니다(익명 선택 가능).

테스트 범위

범위 내:oncemini.com 메인 사이트, 콘솔 컨트롤 패널, api.oncemini.com API, 그리고 배포 이미지 및 방화벽 템플릿의 기본 설정 취약점.

범위 외:다른 사용자의 임대 인스턴스나 자산에 대한 모든 형태의 테스트, 서비스 거부(DoS) 공격, 사회공학 및 피싱, 데이터센터에 물리적으로 접근해야 하는 시나리오. 본인이 임차한 인스턴스를 테스트하는 것은 제한되지 않습니다 — 그 서버는 원래부터 사용자의 소유이기 때문입니다.

위 범위를 준수하는 선의의 연구에 대해서는 법적 책임을 묻지 않으며 계정을 정지하지도 않습니다.

$ rent --chip m4 --wipe-on-exit

메커니즘을 다 확인하셨다면, 직접 서버로 검증해 보세요

일 단위 임대는 $19.9부터 시작하며 최초 결제 후 24시간 이내 환불이 가능합니다. 결제 후 5분 이내에 SSH 접속 정보를 받으시면, 바로 이 페이지에서 설명한 내용을 하나씩 검증해 보실 수 있습니다.