정부 규제 준수 가이드 준수 서문
본 약관은 Nexus 팀(대표자: 장문경 / AI_05조)이 개발·운영하는 서비스에 대하여 「빅 프로젝트 정부 규제 준수 가이드(개인정보보호, 시큐어코딩, UI/UX)」, 「개인정보의 안전성 확보조치 기준(제5조, 제7조, 제29조)」, 「ISMS-P 인증기준 2.6.3」 및 「KISA 소프트웨어 개발보안 가이드(49개 보안약점 방어)」를 준수하여 성실히 작성되었습니다.
제1장 총칙
제1조 (목적)
본 약관은 Nexus 멀티 에이전트 AI 기반 B2B 스마트 물류(WMS) 관제 플랫폼의 이용 조건 및 기술적·관리적 보안 지침 준수 사항을 규정합니다.
제2조 (용어의 정의)
- "개인정보 표시제한(ISMS-P 2.6.3)": 성명, 전화번호, 이메일, IP 등 식별 가능 개인정보를 조작 마스킹하여 유출을 차단하는 보호 조치입니다.
- "일방향 암호화 (SHA-256 / Bcrypt)": 입력된 비밀번호를 복호화 불가능한 해시값으로 변환하여 안전하게 보관하는 기술 기법입니다.
- "시큐어 코딩 (Secure Coding)": SQL Injection, XSS, CSRF, 파일 업로드 취약점 등 보안 약점을 개발 단계에서 근본 제거하는 안전 코딩 지침입니다.
제2장 핵심 WMS 물류 & AI 검수 파이프라인 규정
제3조 (LPN 선부착 후검수 및 50×31mm 열전사 출력)
모든 입고물은 50×31mm 열전사 롤 스티커 라벨(`LPN-YYMMDD-XXXX`)을 선부착 후 AI 뷰파인더 5-Agent 검수를 진행합니다.
제4조 (MINT Fast Track 및 HITL 오버라이드)
MINT 등급(UBCI ≥ 95) 건은 HITL 수동 검수를 건너뛰고 Fast Track 셀(`A-01-01`)로 자동 직행하며, 판독 모호건은 관리자가 HITL 수동 심의 및 등급 조정을 수행합니다.
제3장 정부 규제 가이드 기반 보안 및 기술적 조치
제5조 (접근통제 및 비밀번호 안전성 관리 — 개인정보 보호법 제5조/제7조)
- 비밀번호 작성 규칙: 영문, 숫자, 특수문자 중 2종류 이상 최소 10자리 이상 (또는 3종류 이상 최소 8자리 이상)의 복잡도 적용.
- 계정 잠금 정책: 비밀번호 5회 이상 연속 입력 실패 시 계정 접속을 자동 잠금 처리하며 유효기간을 관리합니다.
- 비밀번호 일방향 암호화: 저장 시 복호화 불가능한 SHA-256 / Bcrypt 일방향 암호화를 의무 적용합니다.
- 통신구간 암호화: 전송 구간 SSL/TLS(HTTPS) 프로토콜을 탑재하여 통신 암호화를 수행합니다.
제6조 (개인정보 표시제한 마스킹 기준 — ISMS-P 2.6.3)
| 식별 항목 | 마스킹 규칙 | 적용 예시 |
|---|
| 성명 (Name) | 가운데 글자 마스킹 | 장*경 / 홍*동 / 선**녀 |
| 휴대전화번호 | 중간 4자리 마스킹 | 010-****-5050 |
| 이메일 주소 | ID 앞 2자 제외 마스킹 | KT******@kt.com |
| 접속 IP 주소 | 3번째 옥텟 마스킹 (17~24비트) | 123.123.***.123 |
제7조 (소프트웨어 개발보안 — KISA 시큐어코딩 5대 지침)
- 위험한 형식 파일 업로드 통제: 화이트리스트 방식의 확장자 검증(`.jpg`, `.png`), 파일 크기(최대 10MB) 및 개수 제한을 적용하여 웹쉘 업로드를 원천 차단합니다.
- 신뢰되지 않은 URL 리다이렉트 제한: 외부 URL 자동 연결을 금지하고 허용된 화이트리스트 도메인만 접근하도록 통제합니다.
- 크로스사이트 요청 위조 (CSRF) 방어: 세션별 CSRF 토큰 발급 및 검증, Cookie SameSite/HttpOnly/Secure 설정을 의무화합니다.
- HTTP 응답분할 예방: 헤더 내 개행문자(`\r`, `\n`)를 무조건 제거하여 CRLF 인젝션 공격을 예방합니다.
- 관리자 권한 직접 접속 통제: 클라이언트 쿠키에만 의존하지 않고 서버 단 세션/JWT 토큰 검증으로 관리자 페이지 무단 우회를 방지합니다.
제4장 기타 및 부칙
부칙 (시행일)
본 이용약관은 2026년 7월 27일부터 적용되며 시행됩니다.
운영 총괄: Nexus AI_05조 (대표자: 장문경)