서비스 소개
SECURITY

보호하는 범위와
남아 있는 경계를 함께 공개합니다.

보안은 넓은 한 문장보다 정확한 범위가 중요하다고 생각합니다. 아래 내용은 소스 코드, 자동 테스트, QA·운영 환경 설정을 내부 기술 감사로 확인한 결과입니다.

마지막 검토: 독립 보안 인증이 아닌 내부 기술 감사

현재 확인된 보호

아래 문구는 확인한 환경과 기능 범위 안에서만 유효합니다.

녹음 파일 저장 암호화

녹음 파일은 AWS S3에 저장될 때 AES-256으로 암호화됩니다. 운영 환경은 heybuz 전용 AWS KMS 키와 Bucket Key를 사용합니다.

계정에 묶인 다시 듣기

로그인 계정과 통화 소유권을 확인한 뒤 기본 1시간짜리 HTTPS 재생 링크를 발급합니다.

DB와 지정 민감필드 보호

운영 DB와 자동 백업은 저장 시 암호화됩니다. 통화·연락처·연결 정보의 지정 민감필드는 애플리케이션 계층 AES-256-GCM으로 추가 암호화합니다.

업로드 뒤 로컬 원본 삭제

업로드에 성공한 녹음 원본은 서버 로컬에서 바로 삭제합니다. 실패·중단분만 비공개 임시 영역에 두며 최대 보관시간은 24시간입니다.

365일 자동 보관기한

통화 시작 후 365일이 지난 녹음은 매일 실행되는 자동 작업으로 파기합니다.

관리자 녹음 재생에 로그인 필요

비밀번호로 로그인한 관리자 세션에서 녹음 재생 링크를 발급하며, 재생 요청을 세션별로 기록합니다.

중요한 경계

다음 내용을 숨기지 않으며, 이 범위를 넘어선 표현은 사용하지 않습니다.

종단간 암호화가 아닙니다

heybuz 서버가 통화 음성을 처리해 녹음·전사·요약하므로 서버도 내용을 볼 수 없는 구조가 아닙니다.

통신사 구간은 아직 암호화 경계 밖입니다

현재 계약된 통신사와 heybuz 통화 서버 사이의 SIP·RTP 구간은 평문입니다. 따라서 전 통화 경로가 전송 중 암호화됐다고 말하지 않습니다.

일부 데이터는 Google AI로 전송됩니다

실시간 응대와 통화 후 처리 과정에서 음성·전사·요약 일부가 Google AI로 전송됩니다. Google 측 데이터 무보존(zero data retention)을 보장하지 않으며 세부 경로와 보유 가능성은 개인정보처리방침에 공개합니다.

운영 접근이 구조적으로 불가능한 서비스는 아닙니다

로그인한 관리자는 녹음을 재생할 수 있습니다. 인가된 인프라 운영자가 시스템에 접근할 가능성까지 없다고 주장하지 않습니다.

어떻게 확인하나요

  • 소스 코드와 자동 회귀 테스트로 접근·암호화 경계를 확인합니다.
  • QA와 운영 환경의 실행 설정, 저장소 객체·DB·백업 상태를 서로 나눠 재검증합니다.
  • 클라이언트·통신사·AI 제공업체가 바뀌면 해당 범위의 검증 상태를 다시 낮추고 확인합니다.
  • 내부 식별자, 전화번호, 서명 URL, 계정 좌표와 비밀값은 공개 증거에 포함하지 않습니다.

보안 문제를 발견하셨나요?

재현 방법과 예상 영향을 알려주시면 확인하겠습니다. 고객 데이터 열람, 통화 방해, 대량 트래픽을 만드는 테스트는 피해 주세요.

[email protected]