신뢰의 근거

보안 안내

최종 수정일 2026년 7월 24일

자금은 보관하지 않습니다

WorkTGT는 논커스터디얼 서비스입니다. 팀의 자금은 팀이 소유한 Safe 멀티시그 금고 안에 있고, 서버는 어떤 개인키도 저장하지 않습니다. 서명과 송금 실행은 언제나 팀원 각자의 지갑에서 이뤄지며, WorkTGT가 임의로 자금을 옮길 수 있는 경로는 설계상 존재하지 않습니다.

검증된 컨트랙트만 사용합니다

자체 스마트컨트랙트를 만들지 않습니다. 자금 보관과 실행은 업계에서 가장 오래 검증된 Safe Protocol 표준 컨트랙트 위에서만 동작하고, 앱에서 Safe를 새로 만들 때도 공식 배포 컨트랙트를 그대로 사용합니다.

계정 보호

비밀번호는 Argon2id로 해시되어 원문이 저장되지 않습니다. 로그인 5회 실패 시 15분간 잠깁니다.

2단계 인증(TOTP)을 지원하며, 승인처럼 민감한 작업은 인증을 다시 요구합니다. 세션은 HttpOnly 쿠키로만 유지되고 기기별로 확인하고 종료할 수 있습니다.

데이터 보호

모든 통신은 HTTPS로 암호화됩니다. 2단계 인증 비밀키는 AES-256-GCM으로 암호화해 저장하며, 지급 요청의 금액과 수취 주소는 서버가 계산한 값만 사용하고 클라이언트 입력을 신뢰하지 않습니다.

감사와 증명

모든 행위는 수정과 삭제가 불가능한 추가 전용 감사 로그로 남습니다. 지급은 온체인 트랜잭션 해시가 영수증이 되어 누구나 블록체인에서 직접 검증할 수 있습니다.

취약점 신고

보안 취약점을 발견하셨다면 [email protected] 으로 알려주세요. 신고 내용은 우선순위로 검토하며, 선의의 연구를 환영합니다.