ko

gottrix의 보안

gottrix.app은 파일을 귀하의 브라우저에서 100% 로컬로 처리합니다: 변환 코드는 어떠한 외부 서버에도 접근할 수 없으며(Content-Security-Policy에 의해 강제됨), 이로 인해 업로드는 기술적으로 불가능합니다. 전송은 HSTS(2년)를 사용하는 TLS 1.2/1.3, 완전한 보안 헤더 세트, 그리고 독일 Hetzner에서의 호스팅을 통해 이루어집니다. 이 페이지의 모든 주장은 귀하가 직접 검증할 수 있습니다.

제로 업로드 아키텍처: 제거를 통한 보안

일반적인 온라인 변환 서비스는 귀하의 파일을 서버에 업로드하고, 그곳에서 처리한 뒤 결과를 돌려보냅니다 - 이 각 단계가 공격 표면이 됩니다. gottrix는 이 핵심 단계를 완전히 없앱니다: 엔진(이미지, PDF, 오디오, 비디오 등을 위한)은 WebAssembly로 귀하의 브라우저에서 직접 실행됩니다. 전혀 전송되지 않는 것은 도중에 가로챌 수도, 어떤 서버에서도 유출될 수도, 누구에게도 요구될 수도 없습니다.

이는 정책이 아니라 아키텍처로 강제됩니다. 엄격히 분리된 두 영역으로 구성됩니다: 귀하의 파일 바이트를 다루는 코드(엔진과 웹 워커)는 Content-Security-Policy에 의해 자체 출처로 제한되며 네트워크 호출을 전혀 포함하지 않습니다 - 이는 매 빌드마다 자동화된 테스트로 검증됩니다. 귀하의 파일을 전혀 보지 않는 페이지 계층은 문서화된 분석 허용 목록에만 접근할 수 있습니다.

  • 엔진과 워커: 네트워크 기본 요소 0개, 외부 출처 없음 - 매 빌드마다 정적으로 검사됩니다.
  • 페이지 계층: 외부 요청은 문서화된 분석 허용 목록에만, 파일 바이트는 절대 전송하지 않습니다.
  • 업로드 대체 수단 없음: 로컬 처리가 실패하면 정직한 오류 메시지를 받게 됩니다 - 서버를 거치는 우회는 절대 없습니다.
  • 오프라인 증거: 첫 방문 이후에는 비행기 모드에서도 도구가 계속 작동합니다 - 아무것도 전송되지 않는다는 가장 강력한 증거입니다.

데이터 흐름: 기기에서 서버까지

gottrix.app로 보내는 모든 요청은 먼저 TLS 연결을 종료하고 전송을 가속하는 Cloudflare Edge 네트워크를 거친 뒤, 독일 Hetzner의 오리진 서버로 전달됩니다. Cloudflare와 Hetzner는 IP 주소, 요청된 URL, 타임스탬프 같은 기술적 연결 데이터만 처리하며, 파일 내용은 기기를 벗어나지 않으므로 결코 처리하지 않습니다. 선택적인 피드백 양식에는 두 가지 경로가 더 추가됩니다(봇 방어를 위한 Cloudflare Turnstile, 단일 내부 알림을 위한 Resend). 익명 사용 통계는 귀하의 동의가 있을 때만 브라우저에서 Google Analytics 4로 직접 전송됩니다. 모든 데이터 범주와 법적 근거를 포함한 전체 수신자 표는 이 페이지 하단에 있습니다.

데이터 흐름 다이어그램: 클라이언트, Cloudflare Edge, Hetzner 오리진 브라우저는 모든 요청을 먼저 Cloudflare의 Edge 네트워크로 보내며, 이곳에서 TLS 연결이 종료되고 콘텐츠가 캐시되며 네트워크 오류가 보고됩니다. 이후 요청은 독일 Hetzner의 오리진 서버로 전달되며, 이 서버는 접근 로그를 90일간 보관합니다. 점선으로 표시된 두 개의 보조 경로는 피드백 양식을 사용할 때만 적용됩니다: Cloudflare Turnstile이 봇 방어 챌린지를 검증하고, 오리진 서버가 Resend를 통해 자신에게 한 번 이메일 알림을 보냅니다. 또 다른 점선 경로는 동의가 있을 때만 브라우저에서 Google Analytics 4로 직접 이어집니다. 귀하의 파일 내용은 이러한 경로 중 어디에도 연결되지 않은, 별도로 표시된 상자로 나타나며 기기를 벗어나는 일이 결코 없습니다.
클라이언트(브라우저)
Cloudflare Edge TLS 종료, 캐싱, NEL
Hetzner 오리진 독일
Google Analytics 4
Turnstile(봇 방어)
Resend(이메일)
파일 내용 흐름 없음 - 기기를 벗어나는 일이 결코 없음

귀하의 (연결) 데이터 수신자

아래 표는 gottrix.app 운영 과정에서 기술적 데이터를 처리하는 모든 외부 수신자를 나열합니다 - 개인정보 처리방침과 동일한 등록부에서 생성되어 두 페이지가 절대 어긋나지 않습니다. 귀하의 파일 내용은 어떤 행에도 없습니다. 이러한 수신자 중 어디에도 도달하지 않기 때문입니다.

귀하의 (연결) 데이터 수신자
수신자역할소재지데이터 범주법적 근거이전 메커니즘보관 기간
Hetzner Online GmbHOrigin-Hosting / Server-ZugriffslogsDeutschlandGekuerzte/maskierte IP-Adresse (im Caddy-Zugriffslog, GDPR-uebliche Truncation: IPv4 auf /24 = letztes Oktett genullt, IPv6 auf /48 = letzte 80 Bit genullt; Details siehe evidence); Zeitstempel; angefragte URL; User-Agent; HTTP-Statuscode; Feedback-Freitext + optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit) in der Feedback-DB, KEINE IP-Adresse und KEINE E-Mail-Adresse (laut Tabellenschema bewusst keine Spalte dafuer)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, stabilen Betrieb; fuer Feedback: berechtigtes Interesse an Missbrauchsschutz/Bearbeitung, optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO)keine Drittlanduebermittlung (Sitz Deutschland/EU)90일
Cloudflare, Inc.CDN / Reverse Proxy / Bot-Abwehr (inkl. Turnstile fuer das Feedback-Formular)USAIP-Adresse (jeder Request, da Cloudflare TLS terminiert - nicht auf das Feedback-Formular beschraenkt); angefragte URL; User-Agent; Zeitstempel; TLS-/Verbindungsmetadaten; NEL-Fehlerberichte (Netzwerkfehler-Metadaten des Browsers); Turnstile-Challenge-Antwort-Token + optional die Besucher-IP als remoteip-Parameter (nur beim Absenden des Feedback-Formulars)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer, performanter Auslieferung und Missbrauchs-/Bot-Abwehr)EU-Standardvertragsklauseln, ggf. EU-US Data Privacy Framework (konkrete Cloudflare-Vertragsgrundlage im Repository nicht dokumentiert - zu verifizieren, siehe offene Punkte)구체적으로 확인할 수 없음
Google Ireland Ltd.Web-Analytics (Google Analytics 4, Consent Mode v2 Advanced)Irland (moegliche Weiterverarbeitung/Uebermittlung an Google LLC, USA)gekuerzte IP-Adresse; Seiten-URL; Ereignis-/Werkzeug-Kennung; Zeitstempel; Geraete-/Browser-Metadaten (User-Agent)Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TDDDG (Einwilligung); vor Einwilligung ausschliesslich anonyme Modellierungssignale ohne Cookie und ohne PersonenbezugEU-Standardvertragsklauseln, EU-US Data Privacy Framework구체적으로 확인할 수 없음
Resend, Inc.Transaktionale E-Mail (genau eine interne Benachrichtigung pro Feedback-Eingang)USAFeedback-Freitext (im E-Mail-Body); optionale Werkzeug-Kennung, Seiten-Pfad, Sprache, Zeitstempel (im E-Mail-Body); optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit), NUR bei separater ausdruecklicher Einwilligung; KEINE Besucher-IP-Adresse, KEINE Besucher-E-Mail-Adresse (laut Code nicht Teil der API-Payload)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Bearbeitung des Anliegens); fuer optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO (gesonderte Einwilligung)EU-Standardvertragsklauseln, soweit einschlaegig EU-US Data Privacy Framework일반적으로 180일

보관 기간 한눈에 보기

gottrix.app에서 알려진 모든 보관 기간을 한곳에, 모호하지 않고 구체적으로 정리했습니다:

보관 기간 한눈에 보기
서버 접근 로그(Hetzner, 오리진)90일
피드백 제출 내용(데이터베이스)일반적으로 180일
Google Analytics 4(사용 통계)구체적으로 확인할 수 없음

Google Analytics 4의 보관 기간은 gottrix.app의 소스 코드가 아니라 Google Analytics 속성에서 설정됩니다 - 구체적인 값은 이곳에서 확인할 수 없습니다. 모든 법적 근거는 개인정보 처리방침에 나와 있습니다.

전송: TLS와 HSTS

웹사이트는 오직 HTTPS로만 제공됩니다 - 최신 암호 스위트와 자동으로 관리되는 인증서를 사용하는 TLS 1.2 및 1.3입니다. HTTP Strict Transport Security(HSTS)는 서브도메인을 포함하여 max-age=63072000(2년)으로 설정되어 있습니다: 이를 통해 브라우저는 이후 모든 방문에서 스스로 HTTPS를 강제합니다. 참고로: 귀하의 파일 내용은 이 연결을 전혀 거치지 않습니다. 귀하의 기기를 벗어나지 않기 때문입니다 - 전송 암호화는 사이트 자체의 전송을 보호합니다.

HTTP 보안 헤더

서버의 모든 응답은 완전한 보안 헤더 세트를 포함합니다. 이 값들은 바람이 아니라 설정입니다: 자동화된 테스트가 헤더 중 하나라도 누락되거나 다를 경우 배포를 중단시킵니다.

HTTP 보안 헤더
헤더 및 값효과
Strict-Transport-Security: max-age=63072000; includeSubDomains모든 서브도메인을 포함하여 2년 동안 HTTPS를 강제합니다.
X-Frame-Options: DENY외부 프레임에 사이트를 삽입하는 것을 막습니다(클릭재킹 방지, CSP의 frame-ancestors를 통해 이중으로 보호됩니다).
X-Content-Type-Options: nosniff브라우저가 콘텐츠 유형을 추측하고 파일을 스크립트로 실행하는 것을 방지합니다.
Referrer-Policy: strict-origin-when-cross-origin외부 사이트에는 최대한 출처만 전달하며, 전체 URL은 절대 전달하지 않습니다.
Permissions-Policy: geolocation=(), usb=(), camera=(self), microphone=(self), ...사이트에 필요하지 않은 12개의 기기 및 센서 API(위치, USB, 그리고 Attribution-Reporting/Browsing-Topics/Interest-Cohort 등 프라이버시 샌드박스 API)를 비활성화합니다. 전체 화면 모드, 화면 공유, 카메라, 마이크(해당 녹화·녹음 도구용)만 자체 출처에 대해 허용됩니다.
Cross-Origin-Opener-Policy: same-origin브라우저 창을 이를 연 외부 사이트로부터 격리합니다.
Cross-Origin-Resource-Policy: same-origin다른 사이트가 이 출처의 리소스를 삽입하거나 읽지 못하도록 막습니다.

Content-Security-Policy 전문

CSP는 제로 업로드 보장 뒤에 있는 기술적 잠금장치입니다. 단일 소스 파일에서 생성되며 바로 그 소스로부터 여기에 실시간으로 표시됩니다 - 17개의 모든 지시문을, 생략 없이:

  • default-src 'self'
  • script-src 'self' 'wasm-unsafe-eval' 'sha256-IVwTUmhRUWm+PlXmt9psO+ld19VPfQQW+7HvkcN0W1Y=' https://www.googletagmanager.com https://challenges.cloudflare.com
  • style-src 'self' 'unsafe-inline'
  • img-src 'self' data: blob: https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.com
  • media-src 'self' blob:
  • font-src 'self'
  • connect-src 'self' https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.com
  • worker-src 'self' blob:
  • frame-src 'self' blob: https://challenges.cloudflare.com
  • child-src 'self' blob:
  • object-src 'none'
  • base-uri 'none'
  • form-action 'self'
  • frame-ancestors 'none'
  • upgrade-insecure-requests
  • report-uri /api/csp-report
  • report-to csp-endpoint

Google CSP Evaluator(2026년 7월 9일 확인): 심각도 높음(High) 발견 사항 0건. 자체 출처 외에 connect-src는 페이지 계층의 문서화된 분석 허용 목록만 허용합니다 - 메타데이터일 뿐, 파일 내용은 절대 아닙니다.

기존의 콘텐츠 보안 정책(default-src 'self')은 동시에 기술적인 광고 차단 장치로도 작동합니다: 전달되는 코드가 외부 출처와 연결하는 것을 원칙적으로 전혀 허용하지 않습니다. 실수로 삽입된 광고 또는 추적 스크립트라 하더라도 이 때문에 작동할 수 없습니다 - 브라우저가 이 정책에 따라 그러한 모든 연결을 차단합니다. 이는 공지가 아니라 소스 코드에서 검증 가능한 기존 아키텍처의 속성입니다.

의도적인 선택: Privacy Sandbox API는 계속 차단됩니다

위의 Permissions-Policy 항목은 browsing-topics=(), attribution-reporting=(), interest-cohort=()를 완전히 차단합니다 - 이는 부수적인 설정이 아니라 의도적이고 영구적인 결정입니다. 이 세 가지 API는 구글의 "Privacy Sandbox"의 일부로, 브라우저 자체가 관심사 프로필을 구축하거나 광고 기여 데이터를 저장할 수 있게 해주는 기존 추적 쿠키의 대체 메커니즘입니다. gottrix에게 이를 차단하는 것은 기술적인 세부 사항이 아니라 차별화 요소이며, 제로 업로드 아키텍처와 일관됩니다. 파일 내용이 애초에 브라우저를 벗어나지 않는 것처럼, 브라우저 내부의 관심사 프로필 역시 존재할 자리가 없습니다.

광고 네트워크

기준일 2026-07-25: gottrix는 현재 어떠한 광고 네트워크도 연동하고 있지 않습니다. 이 상황이 변경될 경우, 변경이 적용되기 전에 이곳과 개인정보처리방침에 그 사실이 공개됩니다.

독립적인 검증

공개 출시 시점에 실제 도메인을 대상으로 실행될 세 가지 외부 검토가 확정적으로 계획되어 있습니다: SSL Labs(TLS 구성), Mozilla Observatory(HTTP 보안 상태), securityheaders.com(헤더 완전성). 결과는 스캔이 실제로 실행된 후에만 표시되고 링크됩니다 - gottrix는 원칙적으로 검증되지 않은 인증마크나 등급을 표시하지 않으며, 매 빌드마다 자동화된 테스트가 이를 강제합니다.

호스팅과 데이터 소재지

오리진 서버는 독일의 Hetzner Online GmbH가 운영하며 GDPR의 적용을 받습니다. 서버에는 정적 웹사이트만 존재합니다: 사용자 계정도, 파일 내용도, 콘텐츠 데이터베이스도 없습니다. 서버 로그에는 보관 기간 90일의 기술적으로 필요한 접근 데이터만 포함되며, Hetzner와의 데이터 처리 계약이 체결되어 있습니다. 파일 처리가 귀하의 브라우저에서 로컬로 이루어지므로, 귀하의 파일 내용은 어차피 이 소재지에 도달하지 않습니다.

통계 및 동의

익명 사용 통계(Consent Mode v2 Advanced를 사용하는 Google Analytics 4)는 모든 신호가 거부로 설정된 상태로 시작됩니다: 귀하의 동의 없이는 통계 쿠키가 설정되지 않으며 식별자도 생성되지 않습니다. 동의하시면 최대 페이지 조회수와 사용된 도구의 식별자만 측정됩니다 - 파일 이름, 파일 크기, 파일 내용은 절대 아닙니다. 모든 세부 사항과 법적 근거는 개인정보 처리방침에 나와 있습니다.

개인정보 처리방침 보기

기업 및 공공기관을 위한 안내

gottrix는 개인정보 또는 보안 심사를 시작하는 대신 그 자리에서 끝냅니다: 파일 내용이 브라우저를 벗어나지 않기 때문에 기술적으로 저희에게 전송되는 일 자체가 발생하지 않으며, 전송이 없으면 심사가 막아야 할 처리 자체가 존재하지 않습니다. 이는 파일을 여는 주체가 법률사무소든, 병의원이든, 세무사사무소든, 인사부서든, 공공기관이든, 개인이든 관계없이 동일하게 적용됩니다.

파일 내용에 관해서는 데이터 처리 계약이 발생하지 않습니다: 전송 자체가 이루어지지 않으므로, 계약으로 규율해야 할 처리 행위가 gottrix 측에 존재하지 않기 때문입니다. 웹사이트 제공, 동의 기반으로만 측정되는 이용 통계, 그리고 별도의 피드백 양식에 대해서는 운영자가 컨트롤러(관리자)이며 수탁자(처리자)가 아닙니다. 따라서 도구 자체의 이용을 위해 GDPR 제28조에 따른 데이터 처리 계약(DPA)은 필요하지도, 법적으로 적합하지도 않습니다. 이러한 이유로 저희는 파일 처리에 대한 DPA 양식을 의도적으로 제공하지 않습니다.

이 평가는 명시적으로 파일 내용에만 적용됩니다. Cloudflare를 통한 웹사이트 제공과 이용 통계(Google Analytics 4)에 관해서는 gottrix 자체가 개인정보 보호법상 컨트롤러이며, 이러한 서비스에 대해서는 각 제공업체와 데이터 처리 계약을 체결하고 있습니다(자세한 내용은 개인정보 처리방침 참조). 웹사이트 계층에 대한 DPA가 필요한 분은 그곳에서 계약 당사자를 확인할 수 있습니다. 다만 파일 내용에는 해당하지 않습니다. DPA가 다루어야 할 처리 행위 자체가 존재하지 않기 때문입니다.

직업 및 업종별

변호사 및 법률사무소

의뢰인 자료는 변호사의 비밀유지 의무에 의해 보호되며, 독일에서는 형법(StGB) 제203조 제1항 제3호에 따라 형사처벌로도 보호됩니다. 저희 견해로는 - 개별 사건에 대한 법률 자문은 아닙니다 - gottrix의 이용이 이러한 구조를 바꾸지 않습니다: 외부 서버에 도달하지 않는 파일은 누구에게도 공개되지 않기 때문입니다.

의뢰인 파일을 gottrix로 처리하면 비밀유지 의무를 위반하게 되나요?

저희 견해로는 그렇지 않습니다. 공개가 발생하지 않기 때문입니다: 파일은 기술적으로 귀하의 기기에 머무르며, gottrix는 이를 전혀 확인하지 않습니다. 귀하의 구체적인 사안에 대한 구속력 있는 답변은 소속 변호사협회 또는 개별적으로 선임한 법률 자문만이 제공할 수 있습니다.

gottrix와 데이터 처리 계약을 체결해야 하나요?

파일 내용에 관해서는 필요하지 않습니다. DPA로 규율해야 할 처리가 발생하지 않습니다(위의 역할 모델 참조). 이는 웹사이트 분석에는 해당하지 않으며, 계층 분리 단락을 참고하시기 바랍니다.

의사 및 의료기관

환자 기록은 의료 비밀유지 의무의 대상이며, 독일에서는 형법 제203조 제1항 제1호의 적용을 받고, 통상 GDPR 제9조상의 건강정보에 해당합니다. 저희 견해로는 변호사의 경우와 동일한 구조적 논리가 적용됩니다: 전송이 없으면 gottrix에 대한 공개도 없습니다.

진료 소견서나 검사 결과를 gottrix로 변환해도 되나요?

저희 견해로는 가능합니다. 파일이 귀하의 기기를 벗어나지 않기 때문에 제3자가 그 내용에 접근할 수 없습니다. 특히 민감한 업무의 경우, 소속 의료기관 내부의 IT 또는 개인정보 보호 담당 부서의 추가 승인을 받는 것이 여전히 바람직합니다.

세무사 및 회계감사인

세무사, 공인회계사, 감사인은 변호사 및 의사와 동일한 비밀보호 규정(독일에서는 형법 제203조 제1항 제3호)의 적용을 받으며, 여기에 각자의 직업상 비밀유지 의무가 더해집니다. gottrix로 변환하는 의뢰인 파일과 결산 서류는 이 과정에서 기기를 벗어나지 않습니다.

고객의 영수증이나 결산서 PDF를 gottrix로 처리할 수 있나요?

저희 견해로는 가능합니다. 변호사의 경우와 동일한 구조적 이유에서입니다: 전송이 없고, 공개도 없습니다. 귀하의 사무소에 대한 최종 판단은 소속 직업단체 또는 내부 컴플라이언스 팀이 내립니다.

인사 및 노무 부서

급여명세서, 근로계약서, 입사지원서는 개인정보이며, 일부는 GDPR상 특히 민감한 정보에 해당합니다. 동일한 결론에 도달하기 위해 새로운 특별 규정이 필요하지는 않습니다: 파일이 기기 외부의 어떤 서버로도 전송되지 않으므로, gottrix를 이용한다고 해서 GDPR 제4조 2항 의미의 추가적인 처리가 발생하지 않습니다.

급여명세서나 근로계약서를 gottrix로 변환해도 되나요?

저희 견해로는 가능합니다. 파일이 로컬에 머무르기 때문에 추가적인 처리 단계가 발생하지 않습니다. 개인정보 보호 담당 부서의 내부 승인은 여전히 바람직하지만, 사안별 자체 검토를 대신하지는 않습니다.

공공기관 및 공공부문

GDPR 외에도 공공기관은 흔히 주, 기관, 소관 업무에 따라 내용이 달라지는 자체적인 직무상 비밀유지 의무를 지닙니다. 관할에 따라 다르기 때문에 여기서는 의도적으로 단일 조항을 명시하지 않습니다. 구조적인 핵심은 동일합니다: gottrix가 전혀 받지 않는 파일은 저희가 부적절하게 공개할 수도 없습니다.

클라우드 서비스 이용이 허용되지 않는 경우에도 공무 문서에 gottrix를 사용할 수 있나요?

많은 경우 가능합니다. 변환 과정에 업로드가 수반되지 않기 때문이며, 이는 클라우드 사용 금지가 통상 대상으로 삼는 바로 그 기준입니다. 구속력 있는 최종 승인은 귀 기관의 IT 보안 또는 개인정보 보호 부서가 자체 규정에 따라 내립니다.

일반 기업(B2B)

계약서, 내부 계산 자료, M&A 문서, 인사 데이터 등 어떤 종류의 영업비밀이나 기밀 문서라도 동일한 구조적 이점이 적용됩니다: 제3자가 함께 읽을 수 있는 업로드 단계 자체가 존재하지 않습니다.

gottrix는 영업비밀이나 기밀 계약서를 다루기에 적합한가요?

저희 견해로는 적합합니다. 파일이 기기를 벗어나지 않기 때문에 전송을 통한 기밀 유출은 계약상 약속에 그치지 않고 구조적으로 배제됩니다. 그럼에도 귀사 자체의 IT 정책에 따른 내부 승인은 여전히 바람직합니다.

개인

급여명세서, 임대차계약서, 검사 결과, 은행 거래명세서: 직업상 비밀유지 의무가 없더라도, 개인 파일은 본인 외에는 누구와도 관계없는 것입니다. gottrix가 이를 전혀 확인하지 않기 때문에, 저희 중 누구도 실수로 이를 전달하거나, 분실하거나, 다른 용도로 사용할 수 없습니다.

급여명세서나 신분증을 온라인 도구로 처리해도 안전한가요?

gottrix라면 안전합니다. 업로드가 전혀 일어나지 않으며, 파일은 귀하 자신의 기기 메모리에 머무르기 때문입니다. 그럼에도 일반적인 원칙은 변함이 없습니다: 이후 결과물은 실제로 필요한 사람에게만 공유하시기 바랍니다.

gottrix가 갖추지 않은 것

  • ISO 27001 인증이 없습니다.
  • SOC 2(Type I 또는 II)가 없습니다.
  • 기업 계정을 위한 싱글사인온(SSO)이나 ID 연동이 없습니다.
  • 계약상 지원 서비스 수준 계약(SLA)이 없습니다.

이러한 공백은 숨기지 않고 의도적으로 밝힌 것입니다. 인정된 공백에서 끝나는 심사가 발견된 공백에서 실패하는 심사보다 더 정직합니다.

개인정보 보호책임자 문의처: info@gottrix.app

책임 있는 취약점 공개

취약점을 발견하셨나요? 책임감 있는 신고를 환영합니다. 테스트는 반드시 귀하 자신의 기기와 브라우저에 대해서만 수행해야 하며, 데이터 손실이나 서비스 중단, 다른 이용자의 데이터에 대한 접근을 유발해서는 안 됩니다 - gottrix의 제로 업로드 구조에서 이는 실제로 CSP 우회, XSS, 헤더 또는 TLS 설정 오류 등 배포된 사이트 자체의 웹 취약점을 의미합니다.

본 정책에 따라 선의로 수행된 테스트에 대해 gottrix는 법적 조치를 취하지 않습니다. 신고 접수를 확인하고, 심각도에 따라 우선순위를 정하며, 진행 상황을 계속 안내해 드립니다 - 현재는 1인 프로젝트로 고정된 대응 시간 SLA는 없지만, 모든 신고에 진심으로 관심을 기울이고 있습니다.

보안 신고 연락처: info@gottrix.app

보안에 관한 자주 묻는 질문

gottrix.app은 안전한가요?

그 보안성은 약속이 아니라 아키텍처에 기반합니다: 파일은 오직 귀하의 브라우저에서만 로컬로 처리되며 서버로 전송되는 일이 절대 없습니다 - 엄격한 Content-Security-Policy가 변환 코드의 모든 외부 연결을 금지합니다. 여기에 더해 HSTS를 사용하는 TLS 1.2/1.3, 완전한 보안 헤더 세트, 독일에서의 호스팅이 있습니다. 이 각 항목은 소스 코드, 네트워크 탭, 또는 비행기 모드 테스트를 통해 귀하가 직접 검증할 수 있습니다.

제 파일이 어딘가에 업로드되거나 저장되나요?

아니요. 변환은 전적으로 귀하의 브라우저 메모리 내에서 이루어집니다. 파일 내용을 위한 업로드 엔드포인트도, 서버 측 저장소도 존재하지 않습니다. Content-Security-Policy는 엔진 및 워커 코드가 외부 서버와 연결하는 것을 거부하며, 매 빌드마다 자동화된 테스트가 이를 검증합니다. 탭을 닫으면 데이터가 사라집니다 - 서버 측에서 삭제해야 할 것은 아무것도 없습니다.

gottrix.app은 어떤 암호화를 사용하나요?

웹사이트는 오직 최신 암호 스위트를 사용하는 TLS 1.2 및 1.3을 갖춘 HTTPS로만 제공됩니다. HSTS는 서브도메인을 포함하여 2년 동안 HTTPS를 강제합니다. 귀하의 파일 내용 자체는 어떤 연결도 거치지 않습니다. 귀하의 기기를 절대 벗어나지 않기 때문입니다 - 전송 암호화는 사이트의 전송과 동의 기반의 선택적 사용 메타데이터를 보호합니다.

서버는 어디에서 호스팅되나요?

오리진 서버는 GDPR에 따라 독일의 Hetzner Online GmbH가 운영합니다. 서버에는 정적 웹사이트만 존재합니다: 사용자 계정도, 파일 내용도, 콘텐츠 데이터베이스도 없습니다. 처리가 귀하의 브라우저에서 로컬로 이루어지므로, 서버 위치는 귀하의 파일 내용에 있어 아무런 의미가 없습니다 - 어떤 시점에도 도달하지 않습니다.

이 보안 주장을 제가 직접 어떻게 검증할 수 있나요?

전문 지식이 필요 없는 세 가지 방법이 있습니다: 비행기 모드 테스트(도구를 열고, 연결을 끊고, 변환해 보세요 - 계속 작동합니다), 개발자 도구의 네트워크 탭(F12: 변환 중 파일 요청이 없음), 그리고 모든 브라우저가 표시할 수 있는 응답 헤더입니다. 단계별 안내는 검증 페이지에 있습니다. 공개 출시 시점에는 SSL Labs, Mozilla Observatory, securityheaders.com의 외부 스캔이 추가됩니다.

gottrix는 도대체 어떤 데이터를 수집하나요?

귀하의 동의 없이는: 통계 쿠키도, 식별자도 전혀 없으며, 보관 기간 90일의 기술적으로 필요한 서버 로그만 있습니다. 동의하시면 Google Analytics 4가 페이지 조회수와 사용된 도구의 식별자 같은 집계된 사용량을 측정합니다. 파일 이름, 파일 크기, 파일 내용은 절대 기록되지 않습니다. 완전한 법적 근거와 동의 철회 방법은 개인정보 처리방침에 나와 있습니다.

검증 가능성: 직접 확인하는 방법

이 페이지의 모든 주장은 이미 가지고 있는 도구만으로 직접 확인할 수 있습니다 - 비행기 모드 테스트부터 개발자 도구의 네트워크 탭까지. 전체 단계별 안내는 증명 페이지에 있습니다. 이 보장을 뒷받침하는 검증 스크립트 자체도 이 프로젝트의 소스 코드 oss/gate-null-upload-static/ 아래에 공개되어 있습니다 - 확인하고 재사용할 수 있습니다.

이것을 검증하는 방법

이 페이지의 현황

이 페이지의 수신자, 데이터 흐름, 주장 등록부는 소스 파일에서 생성됩니다. 아래 날짜는 버전 기록상 가장 최근의 실제 변경 시점이며, 수작업으로 관리되지 않습니다.

마지막 업데이트: 2026-07-25