보안·데이터 정책
실제로 구현된 조치만 적어요. 계획 중이거나 준비 중인 항목은 여기 올리지 않아요.
계정 보호
- 비밀번호는 bcrypt로 해시해 저장해요(평문·역가역 저장 없음)
- 로그인 5회 연속 실패 시 15분 동안 계정을 잠가요
- 이메일 인증은 6자리 코드(10분 만료, 5회 틀리면 재발급 필요)로 확인해요
- 비밀번호 재설정은 1시간 만료 일회용 링크로만 처리해요
세션·전송 보안
- 세션 쿠키는 HttpOnly·SameSite=Lax이고, 배포 환경에서는 Secure 속성도 적용돼요
- 로그인 유지 시 세션은 14일간 유지돼요
- 모든 응답에 보안 헤더(Content-Security-Policy·X-Frame-Options·X-Content-Type-Options 등)를 적용해요
요청 빈도 제한
회원가입·로그인·비밀번호 재설정, 문장→조건 변환, 엑셀 다운로드 요청에는 분당 호출 횟수 제한을 적용해요.
백업·복원
- 데이터베이스와 데이터 스냅샷을 매일 1회 백업해요
- 백업→삭제→복원 절차는 자동화 테스트로 매번 검증하고, 실제 운영 데이터로도 복원 리허설을 수행했어요
장애 대응
- 처리되지 않은 예외가 발생하면 운영자에게 즉시 알림이 가요
- 운영 로그는 90일간 보관 후 자동 삭제돼요
- 의존성 취약점 점검(pip-audit)을 통과한 버전만 배포해요
데이터 출처
도트가 다루는 모든 재무 데이터는 금융감독원 전자공시(DART)에 제출된 공시 자료를 기반으로 해요. 원문은 재배포하지 않고 DART 원문 링크로만 연결해요.
알려진 한계
요청 빈도 제한은 서버 프로세스 메모리에 저장돼요. 지금은 단일 프로세스로 운영해 문제없지만, 여러 서버 인스턴스로 확장하면 공유 저장소(Redis 등)로 옮겨야 실제로 유효해요.
문의
보안 관련 문의나 신고는 hello@dartdot.kr로 보내 주세요.