본 보안 정책은 주식회사 렛시큐(LETSECU, 이하 "회사")이 운영하는 Berscan(berscan.kr, 이하 "서비스")에 적용되는 기술적·관리적 보안 조치와 보안 문의·취약점 신고 절차, 개인정보 유출 등에 대한 대응 절차를 안내합니다. 본 정책은 2026년 9월 8일부터 시행합니다.
제1조(목적)
① 본 정책은 서비스의 정보보호 및 보안에 관한 회사의 조치와 절차를 안내하고, 이용자 및 외부의 보안 연구자가 서비스의 보안 취약점을 신고할 수 있는 경로와 그 처리 원칙을 정하는 것을 목적으로 한다.
② 본 정책에서 "회사"는 주식회사 렛시큐를, "서비스"는 회사가 운영하는 Berscan(berscan.kr)를 각각 의미한다.
제2조(적용 범위)
① 본 정책은 서비스에 적용되며, 서비스를 이용하는 모든 이용자에게 적용한다.
② 본 정책은 서비스의 이용 조건을 정하는 문서가 아니므로 계약의 성립·효력, 이용자의 의무, 요금, 해지 등에 관하여는 이용약관(이용약관)이 정하는 바에 따른다.
③ 본 정책은 회사의 개인정보처리방침을 보완하는 문서이다. 개인정보의 수집 항목, 보유 기간, 파기, 처리 위탁, 국외 이전 등 개인정보 처리에 관한 사항은 개인정보처리방침(개인정보처리방침)이 정하는 바에 따르며, 본 정책과 개인정보처리방침이 다르게 정한 경우에는 개인정보처리방침이 우선하여 적용된다.
제3조(보안 문의 및 취약점 신고)
① 회사 서비스의 보안에 관한 문의 또는 보안 취약점 신고는 전자우편 (int_x@letsecu.com)으로 접수한다. 같은 신고 채널은 /.well-known/security.txt 파일(RFC 9116)로도 게시한다.
② 신고에는 취약점이 존재하는 대상(예: URL, 기능), 재현 방법 또는 개념 증명, 회신 가능한 연락처를 포함하는 것을 권장한다.
③ 신고가 이 조의 목적에 부합하는 경우, 회사는 신고 내용을 검토하고 결과를 신고자에게 회신하는 것을 원칙으로 한다. 회신 소요 기간에 대한 별도의 약속은 하지 않는다.
④ 신고 및 검증이 허용되는 범위는 회사가 운영하는 berscan.kr 및 그 하위 도메인으로 한정한다. 회사 서비스를 통해 점검 중인 제3자의 시스템을 포함한 회사 소유가 아닌 자산에 대한 접근·테스트는 이 정책이 허용하는 범위에 포함되지 않으며, 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」(이하 "정보통신망법") 제48조 등 관련 법령에 따라 처벌될 수 있다.
⑤ 신고자가 제4항의 범위와 통상적으로 인정되는 방법을 준수한 경우, 회사는 선의의 신고에 대하여 형사 고소 등 법적 조치를 취하지 아니하는 것을 원칙으로 한다. 다만 이 항이 법령상 의무 또는 제3자의 권리에 대한 면제를 보장하는 것으로 해석되어서는 아니 된다.
⑥ 취약점의 외부 공개는 해당 취약점의 수정 이후 또는 회사와의 사전 협의를 거쳐 이루어질 것을 권장한다.
제4조(계정 보호)
① 회사는 이용자 계정의 보안을 강화하기 위한 수단으로 선택적 2단계 인증(시간 기반 일회용 비밀번호)을 제공하며, 이용자는 서비스 내 설정에서 이를 활성화할 수 있다. 2단계 인증을 활성화한 이용자에게는 복구 코드가 발급되며, 그 복구 코드는 암호화하여 저장한다.
② 회사는 이용자의 비밀번호를 평문으로 보관하지 않으며, 그 저장 방식은 제6조제1항이 정하는 바에 따른다.
③ 이용자는 자신의 비밀번호와 계정을 안전하게 관리하여야 하고, 이를 제3자에게 제공하거나 공유하여서는 아니 된다. 계정이나 비밀번호의 유출이 의심되는 경우 지체 없이 비밀번호를 변경하고 회사에 알리기를 권장한다.
④ 계정의 관리, 이용자의 의무 및 그 위반의 효과에 관하여는 이용약관이 정하는 바에 따른다.
제5조(데이터 전송 보호)
① 회사는 서비스 제공을 위한 웹 통신에 TLS 암호화를 적용하며, HTTPS를 통하지 아니한 접속은 허용되지 아니하도록 운영한다.
② 회사는 로그인 상태 등 인증 세션을 서명된 쿠키로 관리하여 세션 정보의 위조·변조를 방지한다.
제6조(저장 데이터 보호)
① 회사는 이용자의 비밀번호를 일방향 해시 함수(bcrypt)로 변환하여 저장하며 평문으로 보관하지 않는다.
② 이용자가 2단계 인증을 활성화한 경우 그 복구 코드는 암호화하여 저장한다. 점검을 위하여 이용자가 등록한 점검 대상 사이트의 로그인 자격증명(테스트 계정 정보를 포함한다)도 저장 시 암호화를 적용한다.
③ 신용카드 번호 등 결제 수단 정보는 회사가 수집·보관하지 않으며, 결제 과정에서 결제대행사(Polar Software Inc. 및 그 하부 처리사 Stripe, Inc.)가 직접 처리한다.
④ 점검 과정에서 수집된 요청·응답 증거는 저장 크기 상한을 적용하고, 식별된 민감 정보는 자동으로 마스킹(레드랙션)하여 저장한다.
제7조(점검 데이터·증거의 취급)
① 서비스는 이용자가 등록한 점검 대상에 대한 탐색·분석을 수행하는 과정에서 점검 대상의 웹페이지 주소, 요청·응답의 발췌, 탐지된 기술 스택 신호 및 취약점 후보 등의 정보를 처리한다.
② 점검 데이터·증거는 점검 결과의 산출, 발견 내용의 검증 및 리포트 제공을 위한 목적으로 이용된다.
③ 점검 데이터를 서비스 기능의 수행을 위한 외부 처리(제12조제3항)에 이용하는 경우, 토큰 형태의 자격증명 등 민감 정보는 마스킹 처리를 적용하여 전송한다.
④ 점검 데이터·증거의 보관 기간 및 파기에 관하여는 개인정보처리방침이 정하는 바에 따른다.
제8조(접근 통제 및 로그)
① 회사는 직무에 따른 접근 권한을 구분하여 운영한다(이용자·관리자 역할 구분, 관리자 기능의 경로 보호).
② 회사는 서비스 이용 시 생성되는 인증 세션에 대하여 접속 IP 주소 및 사용 환경(사용자 에이전트) 정보를 기록한다. 그 보관 기간은 회사의 개인정보처리방침에 따른다.
제9조(인프라·개발 보안)
① 서비스 인프라는 대한민국 내 클라우드 서비스(네이버클라우드)에서 운영된다.
② 회사는 서비스의 배포 전 자동 보안 점검(정적 분석·의존성 취약점 감사)을 수행한다.
③ 회사는 결제 연동 과정에서 수신되는 결제 완료 알림 등의 무결성을 서명 검증으로 확인한 후 처리한다.
④ 회사는 서비스 운영에 필요한 비밀 정보(자격 증명 등)를 프로그램 코드와 분리하여 관리한다.
제10조(점검 실행의 안전 장치)
① 회사는 점검 대상에 대한 이용자의 소유권 또는 관리 권한을 확인하기 위한 도메인 소유권 인증 절차를 운영한다.
② 대상 시스템에 능동적으로 접근하는 점검(DAST 점검, 자율 검증 등)은 이용자의 사전 동의 기록이 있는 경우에만 실행되며, 동의 시점이 기록·보관된다.
③ 능동 점검(DAST)의 위험도는 이용자가 점검 생성 시 지정한 수준에 따라 실행되며, 자동 상향은 이용자가 미리 동의한 상한(low 또는 medium)을 초과하지 아니하도록 시스템적으로 제한된다. high 등급은 자동으로 상향되지 아니하고 이용자가 점검 생성 시 직접 선택한 경우에만 실행된다.
④ 점검은 대상 시스템에 요청을 발생시키므로 가용성에 영향을 줄 수 있다. 점검 대상의 등록·실행은 이용자가 자신의 권한 범위 안에서 수행하여야 하며, 그 경계와 책임에 관하여는 이용약관(이용약관)이 정하는 바에 따른다. 타인의 시스템에 대한 무단 점검은 정보통신망법 제48조 등 관계 법령에 따라 금지된다.
제11조(개인정보 유출 등 사고 대응)
① 회사가 취급하는 개인정보가 분실·도난·유출(이하 "유출등"이라 한다)된 사실을 안 경우, 회사는 「개인정보 보호법」 제34조 제1항에 따라 지체 없이 정보주체에게 다음 각 호의 사항을 알린다.
- 유출 등이 된 개인정보의 항목
- 유출 등이 발생한 시점과 그 경위
- 유출 등으로 인하여 정보주체에게 발생할 수 있는 피해를 최소화할 수 있는 방법
- 회사의 대응 조치 및 피해 구제 절차 등
- 정보주체가 문의할 수 있는 담당부서 및 연락처
② 회사는 개인정보가 유출등이 된 사실을 안 날부터 관계 법령이 정한 요건에 해당하는 경우 72시간 이내에 개인정보보호위원회 또는 한국인터넷진흥원에 신고한다(「개인정보 보호법」 제34조 제3항).
③ 제1항의 알림은 전자우편·서비스 내 공지 등 관계 법령이 정한 방법으로 수행한다.
④ 개인정보 침해와 관련하여 상담·구제가 필요한 정보주체는 개인정보침해신고센터(국번 없이 118), 개인정보분쟁조정위원회(1833-6972) 등을 이용할 수 있다.
제12조(인증 현황 및 고지)
① 회사는 현재 ISMS·ISMS-P, ISO/IEC 27001, SOC 2 등 외부 보안 인증을 보유하고 있지 않다.
② 회사 서비스의 컴플라이언스 매핑 기능은 점검 결과를 ISO 27001·ISMS-P 등 국내외 통제항과 대응시켜 표시하는 리포팅 기능이며, 회사 자체의 인증 획득, 인증 심사 준수 또는 인증 체계 운영을 나타내지 않는다.
③ 점검 데이터의 일부는 기술 스택 추론 등 서비스 기능의 수행을 위하여 국외에 소재한 처리 사업자에게 전송될 수 있다. 그 전송의 항목·목적·시점 및 보유에 관한 상세는 개인정보처리방침(개인정보처리방침)에서 고지하며, 그 내용은 개인정보처리방침이 정하는 바에 따른다.
제13조(정책 변경 및 시행일)
① 본 정책은 2026년 9월 8일부터 시행한다.
② 회사는 관계 법령의 변경 또는 서비스의 변경 등 상당한 이유가 있는 경우 본 정책을 변경할 수 있다.
③ 회사가 본 정책을 변경하는 경우에는 변경되는 내용과 시행일을 그 시행일 전에 서비스 내 공지 등의 방법으로 안내한다. 이용자에게 불리한 변경에 관하여는 이용약관이 정하는 개정 절차에 따른다.
④ 본 정책에 관한 문의는 int_x@letsecu.com으로 한다.