suflyCRM

CRM 가이드 · 보안 및 데이터 · 최종 수정 2026-08-17

🔐 보안 정책

sufly® CRM은 고객 데이터와 영업 정보를 안전하게 보호하기 위해 다층 보안 체계를 적용합니다.


1. 인증 및 접근 제어

1.1 인증 방식

항목적용
인증 방식JWT (JSON Web Token)
토큰 만료Access Token 24시간
비밀번호 암호화bcrypt (salt rounds: 10)

1.2 권한 등급

등급권한 범위
HQ (본사)전체 데이터 접근, 설정 관리, 모든 기능
팀장팀 데이터 접근, 팀원 관리
팀원본인 데이터 접근, 기본 기능

1.3 권한 체크

모든 API 요청에서 권한 검증이 수행됩니다.

요청이 들어올 때마다 로그인 상태와 권한을 확인하고, 그 사용자가 볼 수 있는 범위의 데이터만 돌려줍니다. 권한 밖의 데이터는 화면에 도달하기 전에 걸러집니다.


2. 데이터 보안

2.1 데이터 암호화

구분적용
전송 중 암호화HTTPS (TLS 1.3)
저장 데이터민감 정보 암호화
비밀번호bcrypt 단방향 해시

2.2 개인정보 보호

항목처리
개인정보 동의담당자별 동의 상태 관리
접근 로그개인정보 접근 기록
마스킹목록에서 연락처 일부 마스킹

3. 세션 관리

3.1 세션 정책

항목설정
자동 로그아웃24시간 미활동 시
동시 세션허용 (기기별)
세션 무효화비밀번호 변경 시 전체 세션 무효화

4. API 보안

4.1 보안 헤더

보호무엇을 막나
콘텐츠 형식 고정파일을 다른 형식으로 해석시키는 공격
프레임 삽입 차단다른 사이트가 화면을 몰래 감싸는 공격
스크립트 실행 제한외부에서 주입된 스크립트 실행

4.2 Rate Limiting

대상제한
일반 API100 req/min
로그인5 req/min (IP 기준)
파일 업로드10 req/min

5. 자주 묻는 질문

Q. 비밀번호를 잊어버렸어요.

A. 로그인 페이지의 '비밀번호 찾기'를 통해 재설정하거나 관리자에게 문의하세요.

Q. 다른 기기에서 자동 로그아웃시키려면?

A. 비밀번호를 변경하면 모든 세션이 무효화됩니다.

Q. 개인정보 접근 기록을 확인할 수 있나요?

A. 관리자 권한으로 감사 로그에서 확인할 수 있습니다.