로컬 처리
파일은 브라우저에서 완전히 처리됩니다. 업로드되는 것은 없습니다.
전송 암호화
모든 웹 트래픽은 TLS 1.3 / HTTPS로 암호화됩니다.
자동 정리
브라우저 메모리의 임시 데이터는 자동으로 삭제됩니다.
아키텍처: 설계상 업로드 없음
JoyPDF의 보안 모델은 기존 클라우드 기반 PDF 도구와 근본적으로 다릅니다. 파일을 원격 서버에 업로드하여 처리하는 대신, WebAssembly(WASM)와 JavaScript를 사용해 모든 작업이 브라우저에서 로컬로 실행됩니다.
민감한 문서 — 계약서, 재무 보고서, 의료 기록, 법률 서류 — 가 인터넷을 통과하지 않습니다. 처음부터 끝까지 기기에 남습니다. 서버 측 저장, 임시 클라우드 캐싱, 서버 측 데이터 유출 가능성이 없습니다.
이 아키텍처는 보안 위험의 전체 범주를 제거합니다.
전송 중 데이터 위험 없음 — 파일이 브라우저 샌드박스를 떠나지 않습니다
서버 측 저장 없음 — 클라우드 기반 데이터 유출 위험이 제로입니다
문서 내용에 대한 제3자 접근 없음
잔여 데이터 없음 — 탭을 닫으면 처리 데이터가 메모리에서 해제됩니다
네트워크 보안
joypdf.app과의 모든 트래픽은 강력한 암호 스위트를 사용한 TLS 1.3으로 암호화됩니다. 모든 엔드포인트에서 HTTPS를 강제하고 HTTP Strict Transport Security(HSTS)를 구현하여 다운그레이드 공격을 방지합니다.
DNS 레코드는 DNSSEC으로 보호되며, Content Security Policy(CSP)를 활용해 크로스 사이트 스크립팅(XSS) 및 코드 주입 공격을 완화합니다.
구현하는 보안 헤더는 다음과 같습니다.
`Strict-Transport-Security` — HTTPS 강제
`X-Content-Type-Options: nosniff` — MIME 유형 스니핑 방지
`X-Frame-Options: DENY` — 클릭재킹 방지
`Referrer-Policy: strict-origin-when-cross-origin` — 리퍼러 유출 제한
`Content-Security-Policy` — 리소스 로딩 제한
AI 기능: 제어된 데이터 흐름
AI 기반 기능(AI Summary, AI Translate, AI Agent)을 명시적으로 선택할 때, 추출된 텍스트 내용만 보안 API를 통해 AI 처리 파트너로 전송됩니다 — 원본 PDF 파일, 이미지, 메타데이터는 절대 아닙니다.
AI 기능의 데이터 흐름은 다음과 같습니다.
텍스트는 브라우저에서 PDF에서 로컬로 추출됩니다
추출된 텍스트는 암호화된 HTTPS를 통해 API 엔드포인트로 전송됩니다
API가 요청을 AI 모델 제공업체로 전달합니다
AI 응답이 스트리밍되어 브라우저에 렌더링됩니다
요청 완료 후 텍스트나 응답은 서버에 저장되지 않습니다
AI 제공업체가 데이터를 모델 학습에 사용하는 것을 명시적으로 금지합니다. 이는 계약상 강제됩니다.
인증 보안
사용자 인증은 엔터프라이즈급 ID 플랫폼 Clerk가 처리합니다. Clerk는 다음을 제공합니다.
bcrypt를 사용한 안전한 비밀번호 해싱
다중 인증(MFA) 지원
OAuth 2.0 / OpenID Connect 소셜 로그인
안전한 HttpOnly 쿠키를 사용한 세션 관리
무차별 대입 및 봇 방지
SOC 2 Type II 인증 인프라
규정 준수 및 표준
JoyPDF는 다음을 준수하도록 설계되었습니다.
GDPR — EU 일반 데이터 보호 규정
CCPA — 캘리포니아 소비자 프라이버시법
ePrivacy Directive — EU 전자 통신 프라이버시 지침
LGPD — 브라질 일반 데이터 보호법
PIPEDA — 캐나다 개인정보 보호 및 전자 문서법
업로드 없는 아키텍처는 문서 데이터가 인프라에 도달하지 않으므로 규정 준수를 본질적으로 단순화합니다.
책임 있는 공개
보안 취약점을 진지하게 받아들입니다. 보안 문제를 발견하시면 security@joypdf.app으로 책임 있게 신고해 주세요. 당사는 다음을 약속합니다.
48시간 이내 신고 확인
수정 진행 상황에 대한 정기 업데이트 제공
선의의 보안 연구자에 대한 법적 조치 추구하지 않음
발견된 취약점에 대해 연구자(허가 시) 공로 인정