카테고리별 기준
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
종단 간 암호화 가중치 3
제공업체가 메시지 내용을 읽을 수 없도록 메일을 종단 간 암호화할 수 있습니까?
- ✔예 예
- 사용자 간에는 기본으로 내장되어 있고, 외부 수신자에 대해서도 지원합니다(예: OpenPGP 또는 비밀번호로 보호된 메일).
- ◐부분 부분
- 지원하지만 기본값이 아니거나, 브라우저 확장 프로그램 또는 별도 앱이 있어야 합니다.
- ✖아니요 아니요
- 지원하지 않습니다.
이유: 종단 간 암호화가 없으면 제공업체와 그 서버에 접근할 수 있는 누구나 메일을 읽을 수 있습니다.
확인 방법: 암호화를 설명하는 문서의 링크를 제시합니다.
암호화된 메일함 저장 가중치 3
저장된 메일이 제공업체가 보유하지 않은 키로 암호화됩니까?
- ✔예 예
- 메일함은 사용자의 비밀번호나 개인 키에서 파생된 키로 저장 시 암호화됩니다.
- ◐부분 부분
- 저장 시 암호화되지만, 제공업체가 보유한 키를 사용합니다.
- ✖아니요 아니요
- 암호화되지 않은 채 저장되거나 문서화되어 있지 않습니다.
이유: 암호화된 저장은 데이터 침해, 악의적인 직원, 대량 데이터 요청으로부터 메일을 보호합니다.
확인 방법: 보안 또는 암호화 문서의 링크를 제시합니다.
개방형 프로토콜 가중치 2
추가 소프트웨어 없이 표준 앱이 IMAP, POP3, SMTP, CalDAV 또는 CardDAV로 연결할 수 있습니까?
- ✔예 예
- 모든 유료 요금제에서 IMAP과 SMTP가 어떤 클라이언트와도 작동합니다.
- ◐부분 부분
- 표준 프로토콜을 쓰려면 브리지 앱이나 상위 요금제가 필요합니다.
- ✖아니요 아니요
- 제공업체의 자체 앱만 작동합니다.
이유: 개방형 프로토콜은 종속을 막고 사용자가 원하는 앱을 고를 수 있게 합니다.
확인 방법: IMAP 및 SMTP 설정 문서의 링크를 제시합니다.
사용자 지정 도메인 가중치 1
자신의 도메인으로 메일을 보내고 받을 수 있습니까?
- ✔예 예
- 저렴한 요금제에서 지원합니다.
- ◐부분 부분
- 비즈니스 요금제에서만 지원합니다.
- ✖아니요 아니요
- 지원하지 않습니다.
이유: 자신의 도메인을 쓰면 주소를 바꾸지 않고도 제공업체를 옮길 수 있습니다.
확인 방법: 사용자 지정 도메인 문서의 링크를 제시합니다.
개인정보 없이 가입 가중치 2
전화번호나 다른 이메일 주소 없이 계정을 만들 수 있습니까?
- ✔예 예
- 전화번호나 기존 이메일이 필요 없습니다.
- ◐부분 부분
- 의심스러운 가입 등 일부 경우에만 필요합니다.
- ✖아니요 아니요
- 전화번호나 기타 개인정보가 필요합니다.
이유: 전화번호를 요구하면 계정이 실제 신원과 연결됩니다.
확인 방법: 가입 페이지 또는 문서의 링크를 제시합니다.
이메일 보안 표준 가중치 2 자동 호스팅 서비스
메일 도메인이 Internet.nl 이메일 테스트에서 90% 이상을 받습니까?
- ✔예 예
- 90% 이상.
- ◐부분 부분
- 70%에서 89% 사이.
- ✖아니요 아니요
- 70% 미만.
이유: 이 테스트는 스푸핑과 가로채기로부터 메일을 보호하는 DMARC, DKIM, SPF, DNSSEC, DANE, STARTTLS를 점검합니다.
확인 방법: 메일 도메인에 대해 https://internet.nl/test-mail/ 을 실행합니다.
IMAP 지원 가중치 2 자동 호스팅 서비스
IMAP 서버가 포트 993에서 암시적 TLS 연결을 받고, IDLE 푸시와 함께 IMAP4rev1 또는 IMAP4rev2를 알립니까?
- ✔예 예
- 993 포트의 암시적 TLS(RFC 8314), IMAP4rev1(RFC 3501) 또는 IMAP4rev2(RFC 9051), 그리고 CAPABILITY에 IDLE(RFC 2177)이 표시됩니다.
- ◐부분 부분
- IMAP은 작동하지만 143 포트의 STARTTLS로만 가능하거나, 알려진 기능 목록에 IDLE이 없습니다.
- ✖아니요 아니요
- IMAP 서버가 없습니다. 메일은 제공업체의 자체 앱이나 로컬 브리지를 통해서만 읽을 수 있습니다.
이유: 표준 IMAP을 쓰면 어떤 이메일 앱이든 사용할 수 있고 언제든 떠날 수 있습니다. 메일 접근에는 현재 암시적 TLS가 권장됩니다.
확인 방법: `openssl s_client -connect imap.example.com:993` 으로 연결한 뒤 `a1 CAPABILITY` 를 보냅니다.
POP3 지원 가중치 1 자동 호스팅 서비스
POP3 서버가 포트 995에서 암시적 TLS 연결을 받고, CAPA에 UIDL로 응답합니까?
- ✔예 예
- 995 포트의 암시적 TLS(RFC 8314), CAPA(RFC 2449), UIDL(RFC 1939).
- ◐부분 부분
- POP3는 작동하지만 110 포트의 STLS로만 가능하거나, CAPA 또는 UIDL이 없습니다.
- ✖아니요 아니요
- POP3 서버가 없습니다.
이유: POP3는 모든 메시지의 전체 로컬 사본을 다운로드해 보관하는 가장 간단한 방법입니다.
확인 방법: `openssl s_client -connect pop3.example.com:995` 로 연결한 뒤 `CAPA` 를 보냅니다.
SMTP 제출 가중치 2 자동 호스팅 서비스
메일 제출이 포트 465의 암시적 TLS에서 SMTPUTF8, 8BITMIME, PIPELINING, AUTH와 함께 작동합니까?
- ✔예 예
- 465 포트의 암시적 TLS(RFC 8314), 그리고 EHLO에 SMTPUTF8(RFC 6531), 8BITMIME(RFC 6152), PIPELINING(RFC 2920), AUTH(RFC 4954)가 표시됩니다.
- ◐부분 부분
- 제출은 작동하지만 587 포트의 STARTTLS로만 가능하거나, 이 확장 중 하나가 없습니다.
- ✖아니요 아니요
- SMTP 제출이 없습니다. 메일은 제공업체의 자체 앱이나 로컬 브리지를 통해서만 보낼 수 있습니다.
이유: 표준 SMTP 제출을 쓰면 어떤 앱이든 메일을 보낼 수 있고, SMTPUTF8은 국제화 주소를 허용합니다.
확인 방법: `openssl s_client -connect smtp.example.com:465` 로 연결한 뒤 `EHLO example.com` 을 보냅니다.
메일 전송 보안 가중치 3 자동 호스팅 서비스
메일 도메인이 MTA-STS, DANE, DNSSEC, TLS-RPT와 강제 적용된 DMARC 정책으로 암호화되고 인증된 전달을 강제합니까?
- ✔예 예
- SPF, quarantine 또는 reject로 설정된 DMARC, enforce 모드의 MTA-STS(RFC 8461), TLS-RPT(RFC 8460), DNSSEC, 그리고 모든 MX 호스트의 DANE TLSA 레코드(RFC 7672).
- ◐부분 부분
- DMARC가 강제 적용되고 MTA-STS가 강제 적용되거나 DANE이 게시되어 있지만, 위 항목을 모두 갖추지는 않았습니다.
- ✖아니요 아니요
- DMARC가 강제 적용되지 않거나, MTA-STS와 DANE 모두 사용하지 않습니다.
이유: 이 레코드들은 공격자가 전송 중인 메일을 다운그레이드하거나 가로채는 것, 그리고 제공업체의 도메인을 스푸핑하는 것을 막습니다.
확인 방법: _mta-sts, _smtp._tls, _dmarc의 TXT 레코드, 각 MX 호스트의 _25._tcp TLSA 레코드, DNSSEC 검증을 확인합니다.
발신자 재작성 방식(SRS) 가중치 1
메일을 전달할 때 봉투 발신자를 SRS로 재작성하여 전달된 메일이 계속 SPF를 통과합니까?
- ✔예 예
- 전달되는 모든 메일에 SRS를 적용합니다.
- ◐부분 부분
- 일부 경우나 일부 요금제에서만 SRS를 적용합니다.
- ✖아니요 아니요
- 전달되는 메일을 재작성하지 않습니다.
이유: SRS가 없으면 전달된 메일이 SPF 검사에 자주 실패해 스팸함으로 가거나 거부됩니다.
확인 방법: 문서나 소스 코드의 링크를 제시하거나, 전달된 메시지의 Return-Path를 확인합니다.
ARC 서명 가중치 1
제공업체가 ARC(RFC 8617) 서명을 검증하고 추가하여 인증 결과가 전달 후에도 유지됩니까?
- ✔예 예
- 수신 메일의 ARC 체인을 검증하고, 전달하는 메일에 ARC 서명을 추가합니다.
- ◐부분 부분
- 둘 중 하나만 합니다.
- ✖아니요 아니요
- ARC를 지원하지 않습니다.
이유: ARC를 쓰면 메시지가 전달되거나 메일링 리스트에서 수정된 뒤에도 수신자가 인증 결과를 신뢰할 수 있습니다.
확인 방법: 문서나 소스 코드의 링크를 제시하거나, 전달된 메시지에 ARC-Seal 헤더가 있는지 확인합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
종단 간 암호화 가중치 2
제공업체가 메시지 내용을 읽을 수 없도록 메일을 종단 간 암호화할 수 있습니까?
- ✔예 예
- 사용자 간에는 기본으로 내장되어 있고, 외부 수신자에 대해서도 지원합니다(예: OpenPGP 또는 비밀번호로 보호된 메일).
- ◐부분 부분
- 지원하지만 기본값이 아니거나, 브라우저 확장 프로그램 또는 별도 앱이 있어야 합니다.
- ✖아니요 아니요
- 지원하지 않습니다.
이유: 종단 간 암호화가 없으면 제공업체와 그 서버에 접근할 수 있는 누구나 메일을 읽을 수 있습니다.
확인 방법: 암호화를 설명하는 문서의 링크를 제시합니다.
메일을 저장하지 않음 가중치 3
전달되는 메일이 디스크에 기록되지 않고 그대로 통과합니까?
- ✔예 예
- 메일은 메모리에서 전달되며, 문서화된 재시도 대기열을 제외하고는 저장되지 않습니다.
- ◐부분 부분
- 문서화된 이유로 메일을 잠시 저장합니다.
- ✖아니요 아니요
- 메일을 전부 저장하거나 기록합니다.
이유: 저장되지 않은 메일은 나중에 유출되거나 제출될 수 없습니다.
확인 방법: 메일 처리 방식을 보여주는 문서나 소스 코드의 링크를 제시합니다.
개방형 프로토콜 가중치 2
추가 소프트웨어 없이 표준 앱이 IMAP, POP3, SMTP, CalDAV 또는 CardDAV로 연결할 수 있습니까?
- ✔예 예
- 모든 유료 요금제에서 IMAP과 SMTP가 어떤 클라이언트와도 작동합니다.
- ◐부분 부분
- 표준 프로토콜을 쓰려면 브리지 앱이나 상위 요금제가 필요합니다.
- ✖아니요 아니요
- 제공업체의 자체 앱만 작동합니다.
이유: 개방형 프로토콜은 종속을 막고 사용자가 원하는 앱을 고를 수 있게 합니다.
확인 방법: IMAP 및 SMTP 설정 문서의 링크를 제시합니다.
사용자 지정 도메인 가중치 1
자신의 도메인으로 메일을 보내고 받을 수 있습니까?
- ✔예 예
- 저렴한 요금제에서 지원합니다.
- ◐부분 부분
- 비즈니스 요금제에서만 지원합니다.
- ✖아니요 아니요
- 지원하지 않습니다.
이유: 자신의 도메인을 쓰면 주소를 바꾸지 않고도 제공업체를 옮길 수 있습니다.
확인 방법: 사용자 지정 도메인 문서의 링크를 제시합니다.
개인정보 없이 가입 가중치 2
전화번호나 다른 이메일 주소 없이 계정을 만들 수 있습니까?
- ✔예 예
- 전화번호나 기존 이메일이 필요 없습니다.
- ◐부분 부분
- 의심스러운 가입 등 일부 경우에만 필요합니다.
- ✖아니요 아니요
- 전화번호나 기타 개인정보가 필요합니다.
이유: 전화번호를 요구하면 계정이 실제 신원과 연결됩니다.
확인 방법: 가입 페이지 또는 문서의 링크를 제시합니다.
이메일 보안 표준 가중치 2 자동 호스팅 서비스
메일 도메인이 Internet.nl 이메일 테스트에서 90% 이상을 받습니까?
- ✔예 예
- 90% 이상.
- ◐부분 부분
- 70%에서 89% 사이.
- ✖아니요 아니요
- 70% 미만.
이유: 이 테스트는 스푸핑과 가로채기로부터 메일을 보호하는 DMARC, DKIM, SPF, DNSSEC, DANE, STARTTLS를 점검합니다.
확인 방법: 메일 도메인에 대해 https://internet.nl/test-mail/ 을 실행합니다.
메일 전송 보안 가중치 3 자동 호스팅 서비스
메일 도메인이 MTA-STS, DANE, DNSSEC, TLS-RPT와 강제 적용된 DMARC 정책으로 암호화되고 인증된 전달을 강제합니까?
- ✔예 예
- SPF, quarantine 또는 reject로 설정된 DMARC, enforce 모드의 MTA-STS(RFC 8461), TLS-RPT(RFC 8460), DNSSEC, 그리고 모든 MX 호스트의 DANE TLSA 레코드(RFC 7672).
- ◐부분 부분
- DMARC가 강제 적용되고 MTA-STS가 강제 적용되거나 DANE이 게시되어 있지만, 위 항목을 모두 갖추지는 않았습니다.
- ✖아니요 아니요
- DMARC가 강제 적용되지 않거나, MTA-STS와 DANE 모두 사용하지 않습니다.
이유: 이 레코드들은 공격자가 전송 중인 메일을 다운그레이드하거나 가로채는 것, 그리고 제공업체의 도메인을 스푸핑하는 것을 막습니다.
확인 방법: _mta-sts, _smtp._tls, _dmarc의 TXT 레코드, 각 MX 호스트의 _25._tcp TLSA 레코드, DNSSEC 검증을 확인합니다.
발신자 재작성 방식(SRS) 가중치 2
메일을 전달할 때 봉투 발신자를 SRS로 재작성하여 전달된 메일이 계속 SPF를 통과합니까?
- ✔예 예
- 전달되는 모든 메일에 SRS를 적용합니다.
- ◐부분 부분
- 일부 경우나 일부 요금제에서만 SRS를 적용합니다.
- ✖아니요 아니요
- 전달되는 메일을 재작성하지 않습니다.
이유: SRS가 없으면 전달된 메일이 SPF 검사에 자주 실패해 스팸함으로 가거나 거부됩니다.
확인 방법: 문서나 소스 코드의 링크를 제시하거나, 전달된 메시지의 Return-Path를 확인합니다.
ARC 서명 가중치 1
제공업체가 ARC(RFC 8617) 서명을 검증하고 추가하여 인증 결과가 전달 후에도 유지됩니까?
- ✔예 예
- 수신 메일의 ARC 체인을 검증하고, 전달하는 메일에 ARC 서명을 추가합니다.
- ◐부분 부분
- 둘 중 하나만 합니다.
- ✖아니요 아니요
- ARC를 지원하지 않습니다.
이유: ARC를 쓰면 메시지가 전달되거나 메일링 리스트에서 수정된 뒤에도 수신자가 인증 결과를 신뢰할 수 있습니다.
확인 방법: 문서나 소스 코드의 링크를 제시하거나, 전달된 메시지에 ARC-Seal 헤더가 있는지 확인합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사
OpenPGP 지원 가중치 2
앱이 내장 기능이나 공식 애드온으로 OpenPGP를 사용해 메일을 암호화하고 서명할 수 있습니까?
- ✔예 예
- 내장되어 있습니다.
- ◐부분 부분
- 별도 앱이나 애드온을 통해 지원합니다.
- ✖아니요 아니요
- 지원하지 않습니다.
이유: OpenPGP는 어떤 제공업체를 쓰든 종단 간 암호화를 제공합니다.
확인 방법: 문서의 링크를 제시합니다.
직접 연결 가중치 3
앱이 메일이나 비밀번호를 업체 서버를 거치지 않고 메일 서버에 직접 연결합니까?
- ✔예 예
- 직접 연결합니다. 비밀번호와 메일은 기기에 남습니다.
- ◐부분 부분
- 직접 연결하지만, 선택 기능(푸시, 동기화 등)은 업체 서버를 사용합니다.
- ✖아니요 아니요
- 메일이나 자격 증명이 업체 서버를 거칩니다.
이유: 업체 클라우드를 통해 동기화하는 클라이언트는 모든 메일함의 사본을 업체에 넘기게 됩니다.
확인 방법: 앱의 연결 방식을 설명하는 문서나 개인정보 처리방침의 링크를 제시합니다.
외부 콘텐츠 차단 가중치 2
외부 이미지와 추적 픽셀이 기본적으로 차단됩니까?
- ✔예 예
- 기본적으로 차단됩니다.
- ◐부분 부분
- 설정에서 차단할 수 있습니다.
- ✖아니요 아니요
- 차단할 수 없습니다.
이유: 외부 이미지는 메시지가 언제 어디서 열렸는지 발신자에게 알려줍니다.
확인 방법: 문서나 설정 화면의 링크를 제시합니다.
모든 제공업체와 호환 가중치 1
앱이 모든 표준 IMAP 및 SMTP 제공업체와 작동합니까?
- ✔예 예
- 모든 IMAP 및 SMTP 제공업체.
- ◐부분 부분
- 제한된 제공업체 목록.
- ✖아니요 아니요
- 업체 자체 서비스만.
이유: 한 제공업체에 묶인 앱은 전환을 어렵게 합니다.
확인 방법: 계정 설정 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
OpenPGP 지원 가중치 2
앱이 내장 기능이나 공식 애드온으로 OpenPGP를 사용해 메일을 암호화하고 서명할 수 있습니까?
- ✔예 예
- 내장되어 있습니다.
- ◐부분 부분
- 별도 앱이나 애드온을 통해 지원합니다.
- ✖아니요 아니요
- 지원하지 않습니다.
이유: OpenPGP는 어떤 제공업체를 쓰든 종단 간 암호화를 제공합니다.
확인 방법: 문서의 링크를 제시합니다.
직접 연결 가중치 3
앱이 메일이나 비밀번호를 업체 서버를 거치지 않고 메일 서버에 직접 연결합니까?
- ✔예 예
- 직접 연결합니다. 비밀번호와 메일은 기기에 남습니다.
- ◐부분 부분
- 직접 연결하지만, 선택 기능(푸시, 동기화 등)은 업체 서버를 사용합니다.
- ✖아니요 아니요
- 메일이나 자격 증명이 업체 서버를 거칩니다.
이유: 업체 클라우드를 통해 동기화하는 클라이언트는 모든 메일함의 사본을 업체에 넘기게 됩니다.
확인 방법: 앱의 연결 방식을 설명하는 문서나 개인정보 처리방침의 링크를 제시합니다.
외부 콘텐츠 차단 가중치 2
외부 이미지와 추적 픽셀이 기본적으로 차단됩니까?
- ✔예 예
- 기본적으로 차단됩니다.
- ◐부분 부분
- 설정에서 차단할 수 있습니다.
- ✖아니요 아니요
- 차단할 수 없습니다.
이유: 외부 이미지는 메시지가 언제 어디서 열렸는지 발신자에게 알려줍니다.
확인 방법: 문서나 설정 화면의 링크를 제시합니다.
모든 제공업체와 호환 가중치 1
앱이 모든 표준 IMAP 및 SMTP 제공업체와 작동합니까?
- ✔예 예
- 모든 IMAP 및 SMTP 제공업체.
- ◐부분 부분
- 제한된 제공업체 목록.
- ✖아니요 아니요
- 업체 자체 서비스만.
이유: 한 제공업체에 묶인 앱은 전환을 어렵게 합니다.
확인 방법: 계정 설정 문서의 링크를 제시합니다.
자체 호스팅 가능 가중치 1
웹메일을 자신의 서버에 설치할 수 있습니까?
- ✔예 예
- 공식적으로 자체 호스팅을 지원합니다.
- ◐부분 부분
- 가능하지만 지원되지 않거나 제한적입니다.
- ✖아니요 아니요
- 호스팅 방식만 제공합니다.
이유: 자체 호스팅을 하면 메일과 세션이 직접 관리하는 서버에 남습니다.
확인 방법: 설치 가이드의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
전달 후 메시지 내용 삭제 가중치 3
보낸 메일의 내용이 전달된 후 삭제됩니까?
- ✔예 예
- 메시지 본문은 전달 후 보관되지 않거나, 발신자가 이 기능을 켠 경우에만 보관됩니다.
- ◐부분 부분
- 메시지 본문은 기본적으로 30일 이하의 문서화된 기간 동안 보관되거나, 더 긴 기간을 30일 이하로 줄이거나 끌 수 있습니다.
- ✖아니요 아니요
- 메시지 본문은 30일을 초과하거나 문서화되지 않은 기간 동안 보관되며, 이를 줄일 방법이 없습니다.
이유: 비밀번호 재설정, 영수증 또는 뉴스레터의 저장된 사본은 모두 나중에 유출되거나 제공될 수 있습니다.
확인 방법: 메시지 로그, 내용 저장 또는 데이터 보존에 관한 문서의 링크를 제시합니다.
열람 및 클릭 추적 기본 해제 가중치 2
발신자가 켜지 않는 한 열람 추적 픽셀과 클릭 추적 링크가 꺼져 있습니까?
- ✔예 예
- 열람 및 클릭 추적을 제공하지 않거나, 발신자가 켤 때까지 꺼져 있습니다.
- ◐부분 부분
- 열람 또는 클릭 추적이 기본적으로 켜져 있지만, 계정 또는 메시지별로 끄거나 익명으로 만들 수 있습니다.
- ✖아니요 아니요
- 열람 또는 클릭 추적이 항상 켜져 있습니다.
이유: 추적 픽셀과 변경된 링크는 각 수신자가 언제, 어디서, 어떤 기기로 메일을 읽는지 기록합니다.
확인 방법: 추적 설정 문서 또는 API 참조의 링크를 제시합니다.
암호화된 전달 강제 가능 가중치 2
발신 메일이 TLS 없이 전달되지 않도록 할 수 있습니까?
- ✔예 예
- 발신 전달 시 수신 도메인의 MTA-STS 또는 DANE 정책을 따르거나, 발신자가 TLS를 필수로 지정하여 메일이 평문으로 전송되지 않게 할 수 있습니다.
- ◐부분 부분
- 수신 서버가 TLS를 지원하면 사용하지만, 필수로 지정할 방법은 없습니다.
- ✖아니요 아니요
- 발신 메일이 TLS 없이 전송됩니다.
이유: 기회적 TLS만 사용하면 네트워크상의 공격자가 암호화를 제거하고 전송 중인 메일을 읽을 수 있습니다.
확인 방법: TLS 또는 전달 보안 문서의 링크를 제시합니다.
EU 데이터 위치 가중치 1
메시지 내용과 전달 로그를 유럽 연합 내에서만 처리하고 저장할 수 있습니까?
- ✔예 예
- 모든 요금제에서 EU 리전, EU 전용 서비스 또는 자체 호스팅을 통해 메시지 데이터가 EU에 보관됩니다.
- ◐부분 부분
- EU 리전은 일부 요금제에서만, 요청 시 또는 베타로 제공됩니다.
- ✖아니요 아니요
- 메시지 데이터가 EU 밖에서 처리되거나 저장됩니다.
이유: EU에 보관된 데이터는 GDPR의 적용을 받으며 일부 외국 감시법의 영향을 받지 않습니다.
확인 방법: 데이터 위치, 리전 또는 데이터 레지던시 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사
기본적으로 추적기 차단 가중치 3
확장 프로그램을 설치하지 않아도 제3자 추적기가 기본적으로 차단됩니까?
- ✔예 예
- 기본적으로 차단됩니다.
- ◐부분 부분
- 사이트 간 추적을 제한하지만(예: 쿠키 격리) 추적기 요청을 차단하지는 않습니다.
- ✖아니요 아니요
- 기본적으로 차단되지 않습니다.
이유: 대부분의 사람은 기본 설정을 바꾸지 않습니다.
확인 방법: 문서의 링크나 https://coveryourtracks.eff.org/ 같은 테스트 결과를 제시합니다.
핑거프린팅 보호 가중치 2
브라우저가 기본적으로 핑거프린팅을 방어합니까?
- ✔예 예
- 기본적으로 핑거프린팅 데이터를 무작위화하거나 표준화합니다.
- ◐부분 부분
- 기본적으로 꺼져 있는 더 엄격한 모드에서만 방어합니다.
- ✖아니요 아니요
- 보호 기능이 없습니다.
이유: 핑거프린팅은 쿠키를 지운 뒤에도 사람을 추적합니다.
확인 방법: 문서의 링크나 https://coveryourtracks.eff.org/ 같은 테스트 결과를 제시합니다.
빅테크 서비스 호출 없음 가중치 2
브라우저가 Google, Microsoft, Apple 서비스로의 백그라운드 연결 없이 작동합니까?
- ✔예 예
- 기본적으로 빅테크 서비스로의 백그라운드 연결이 없습니다.
- ◐부분 부분
- 일부 연결이 남아 있지만 끌 수 있습니다.
- ✖아니요 아니요
- 백그라운드 연결이 내장되어 있어 끌 수 없습니다.
이유: 백그라운드 연결은 브라우징 활동과 기기 데이터를 공유합니다.
확인 방법: 제거되거나 비활성화된 서비스를 나열한 문서나 소스 코드의 링크를 제시합니다.
신속한 보안 업데이트 가중치 3
업스트림 엔진의 보안 수정이 빠르고 자동으로 배포됩니까?
- ✔예 예
- 수정 사항이 며칠 안에 배포되고 자동으로 설치됩니다.
- ◐부분 부분
- 수정 사항은 빠르게 배포되지만 직접 또는 패키지 관리자로 설치해야 합니다.
- ✖아니요 아니요
- 수정 사항이 업스트림보다 몇 주씩 늦는 경우가 많습니다.
이유: 브라우저는 대부분의 기기에서 가장 많이 공격받는 소프트웨어입니다.
확인 방법: 릴리스 노트나 업데이트 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사
기본 설정으로 효과적 가중치 3
유료 요금제 없이 기본 설정만으로 광고와 추적기를 차단합니까?
- ✔예 예
- 기본적으로 무료로 광고와 추적기를 차단합니다.
- ◐부분 부분
- 추가 목록이나 설정이 필요합니다.
- ✖아니요 아니요
- 기본적으로 "허용 가능한 광고"를 허용하거나, 차단 기능이 유료입니다.
이유: 광고주가 돈을 내고 올라가는 허용 목록은 해당 광고와 추적기를 통과시킵니다.
확인 방법: 문서나 필터 목록 설정의 링크를 제시합니다.
브라우징 데이터 수집 없음 가중치 3
개발자에게 브라우징 데이터를 보내지 않고 작동합니까?
- ✔예 예
- 모든 필터링이 기기에서 이루어지며, 데이터를 보내지 않습니다.
- ◐부분 부분
- 끌 수 있는 익명 사용 통계.
- ✖아니요 아니요
- 브라우징 데이터를 수집합니다.
이유: 광고 차단기는 방문하는 모든 페이지를 볼 수 있습니다.
확인 방법: 개인정보 처리방침이나 소스 코드의 링크를 제시합니다.
사용자 지정 필터 가중치 1
사용자가 자신의 필터 목록과 규칙을 추가할 수 있습니까?
- ✔예 예
- 예.
- ◐부분 부분
- 제한적입니다.
- ✖아니요 아니요
- 아니요.
이유: 사용자 지정 규칙으로 기본 목록이 놓치는 사이트에 대응할 수 있습니다.
확인 방법: 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
검색 기록 로그 없음 가중치 3
검색이 IP 주소나 다른 식별자 없이 저장됩니까?
- ✔예 예
- 검색이 식별자와 함께 저장되지 않습니다.
- ◐부분 부분
- 문서화된 짧은 기간이 지나면 식별자를 제거합니다.
- ✖아니요 아니요
- 검색이 식별자나 계정과 연결됩니다.
이유: 검색 기록은 건강, 재정, 정치 성향 등을 드러냅니다.
확인 방법: 개인정보 처리방침의 링크를 제시합니다.
프로필 기반 광고 없음 가중치 2
광고가 있다면 프로필이 아니라 현재 검색만을 기반으로 합니까?
- ✔예 예
- 광고가 없거나, 검색어만을 기반으로 한 광고입니다.
- ◐부분 부분
- 프로필 기반 광고를 끌 수 있습니다.
- ✖아니요 아니요
- 광고가 프로필을 기반으로 합니다.
이유: 프로필 기반 광고에는 검색 내용을 저장한 프로필이 필요합니다.
확인 방법: 개인정보 처리방침이나 광고 관련 문서의 링크를 제시합니다.
계정 불필요 가중치 1
모든 기능을 계정 없이 사용할 수 있습니까?
- ✔예 예
- 계정이 필요 없습니다.
- ◐부분 부분
- 일부 기능에는 계정이 필요합니다.
- ✖아니요 아니요
- 계정이 필요합니다.
이유: 계정은 검색을 신원과 연결합니다.
확인 방법: 도움말이나 설정 페이지의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사
계정 불필요 가중치 2
계정 없이 앱을 설치할 수 있습니까?
- ✔예 예
- 계정이 필요 없습니다.
- ◐부분 부분
- 일부 앱에서만 가능합니다.
- ✖아니요 아니요
- 계정이 필수입니다.
이유: 계정은 설치한 모든 앱을 신원과 연결합니다.
확인 방법: 문서의 링크를 제시합니다.
추적기 및 안티 기능 표시 가중치 1
스토어가 어떤 앱에 추적기, 광고 또는 기타 안티 기능이 있는지 표시합니까?
- ✔예 예
- 모든 앱에 표시됩니다.
- ◐부분 부분
- 부분적으로 표시됩니다(예: 자체 신고 개인정보 라벨).
- ✖아니요 아니요
- 표시되지 않습니다.
이유: 사용자가 자신을 추적하는 앱을 피하는 데 도움이 됩니다.
확인 방법: 예시 목록 페이지나 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
종단 간 암호화 보관함 가중치 3
보관함이 동기화되기 전에 기기에서 제공업체가 보유하지 않은 키로 암호화됩니까?
- ✔예 예
- 종단 간 암호화되거나, 동기화 서비스 없이 로컬에만 저장됩니다.
- ◐부분 부분
- 암호화되지만 키 관리 방식이 문서화되어 있지 않습니다.
- ✖아니요 아니요
- 제공업체가 보관함을 복호화할 수 있습니다.
이유: 비밀번호 관리자가 침해되면 모든 계정이 노출됩니다.
확인 방법: 보안 백서나 암호화 문서의 링크를 제시합니다.
로컬 또는 자체 호스팅 옵션 가중치 2
보관함을 로컬이나 자신의 서버에 둘 수 있습니까?
- ✔예 예
- 로컬 파일 또는 지원되는 자체 호스팅 서버.
- ◐부분 부분
- 내보내기만 가능합니다.
- ✖아니요 아니요
- 업체 클라우드만 가능합니다.
이유: 데이터를 직접 관리하면 제3자가 개입하지 않습니다.
확인 방법: 문서의 링크를 제시합니다.
전체 내보내기 가중치 1
모든 항목을 개방형 형식으로 내보낼 수 있습니까?
- ✔예 예
- 개방형 형식으로 전체 내보내기가 가능합니다.
- ◐부분 부분
- 일부만 내보낼 수 있습니다.
- ✖아니요 아니요
- 내보내기가 불가능합니다.
이유: 내보내기는 종속을 막습니다.
확인 방법: 내보내기 문서의 링크를 제시합니다.
전체 보고서 공개 가중치 3
요약이나 배지만이 아니라, 고객의 동의를 받아 전체 감사 보고서를 정기적으로 공개합니까?
- ✔예 예
- 업체가 목록으로 제공하거나 고객이 링크한 전체 보고서가 다수 공개되어 있습니다.
- ◐부분 부분
- 일부 보고서나 요약이 공개되어 있습니다.
- ✖아니요 아니요
- 보고서가 비공개로 유지됩니다.
이유: 공개된 보고서가 있으면 누구나 무엇을 테스트했고, 무엇을 발견했고, 무엇을 고쳤는지 확인할 수 있습니다.
확인 방법: 업체의 발행물 페이지나 공개 보고서의 링크를 제시합니다.
오픈 소스 프로젝트 감사 가중치 2
업체가 오픈 소스 소프트웨어와 비영리 프로젝트를 정기적으로 감사합니까?
- ✔예 예
- 오픈 소스 프로젝트를 정기적으로 공개 감사합니다(예: OSTIF 또는 Open Technology Fund를 통해).
- ◐부분 부분
- 가끔 오픈 소스 감사를 합니다.
- ✖아니요 아니요
- 상업 고객만 감사합니다.
이유: 오픈 소스 소프트웨어 감사는 그 소프트웨어를 쓰는 모든 사람을 보호합니다.
확인 방법: 오픈 소스 프로젝트의 공개 감사 링크를 제시합니다.
공개 연구 가중치 1
업체가 보안 연구, 권고문 또는 도구를 공개합니까?
- ✔예 예
- 정기적인 공개 연구, 권고문 또는 오픈 소스 도구.
- ◐부분 부분
- 가끔 발행합니다.
- ✖아니요 아니요
- 없습니다.
이유: 공개된 연구는 전문성을 보여주고 방어하는 쪽에 도움이 됩니다.
확인 방법: 연구 또는 권고문 페이지의 링크를 제시합니다.
웹사이트에 추적기 없음 가중치 1
업체의 웹사이트에 제3자 추적기가 없습니까?
- ✔예 예
- 제3자 추적기가 없습니다. 분석은 쿠키 없이 집계 데이터만 사용합니다.
- ◐부분 부분
- 쿠키나 영구 식별자를 사용하는 분석(다른 추적기는 없음).
- ✖아니요 아니요
- 제3자 추적기가 있습니다.
이유: 개인정보 보호 및 보안 업체의 자체 사이트는 그 업체의 기준을 보여줍니다.
확인 방법: 추적기 테스트를 실행하거나 개인정보 처리방침을 확인합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사
기본적으로 종단 간 암호화 가중치 3
그룹을 포함한 모든 채팅이 기본적으로 종단 간 암호화됩니까?
- ✔예 예
- 기본적으로 모든 채팅과 통화.
- ◐부분 부분
- 일부 채팅만 해당하거나, 켜야만 적용됩니다.
- ✖아니요 아니요
- 종단 간 암호화되지 않습니다.
이유: 이것이 없으면 서비스가 메시지를 읽을 수 있습니다.
확인 방법: 암호화 문서의 링크를 제시합니다.
전화번호 불필요 가중치 2
전화번호 없이 계정을 만들 수 있습니까?
- ✔예 예
- 전화번호가 필요 없습니다.
- ◐부분 부분
- 전화번호가 필요하지만 연락처에게 숨길 수 있습니다.
- ✖아니요 아니요
- 전화번호가 필요하고 다른 사람에게 보입니다.
이유: 전화번호는 실제 신원과 연결되어 있습니다.
확인 방법: 가입 관련 문서의 링크를 제시합니다.
메타데이터 보호 가중치 2
서비스가 누가 누구와 대화하는지에 관한 메타데이터를 최소화합니까(예: sealed sender 또는 사용자 식별자 없음)?
- ✔예 예
- 발신자나 연락처 목록을 서버로부터 숨기는 설계가 문서화되어 있습니다.
- ◐부분 부분
- 일부 메타데이터 보호.
- ✖아니요 아니요
- 서버가 누가 누구와 대화하는지 알 수 있습니다.
이유: 메타데이터만으로도 관계와 습관이 드러날 수 있습니다.
확인 방법: 문서나 설계 논문의 링크를 제시합니다.
탈중앙화 가중치 1
사용자가 자신의 서버를 운영하거나 P2P로 대화할 수 있습니까?
- ✔예 예
- 연합형 또는 P2P.
- ◐부분 부분
- 자체 호스팅은 가능하지만 연합형은 아닙니다.
- ✖아니요 아니요
- 하나의 중앙 서비스.
이유: 탈중앙화된 네트워크는 한 지점에서 차단하거나 검열할 수 없습니다.
확인 방법: 자체 호스팅 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사
종단 간 암호화 가중치 3
통화가 기본적으로 종단 간 암호화됩니까?
- ✔예 예
- 그룹 통화를 포함한 모든 통화가 기본적으로 암호화됩니다.
- ◐부분 부분
- 선택 사항이거나 일부 통화만 해당합니다.
- ✖아니요 아니요
- 종단 간 암호화되지 않습니다.
이유: 종단 간 암호화가 없으면 제공업체가 통화에 접근할 수 있습니다.
확인 방법: 보안 문서의 링크를 제시합니다.
계정 없이 참여 가중치 1
계정 없이 통화에 참여할 수 있습니까?
- ✔예 예
- 게스트가 계정 없이 링크로 참여합니다.
- ◐부분 부분
- 호스트만 계정이 필요합니다.
- ✖아니요 아니요
- 모두 계정이 필요합니다.
이유: 계정은 통화를 신원과 연결합니다.
확인 방법: 문서의 링크를 제시합니다.
자체 호스팅 가능 가중치 1
서버를 자체 호스팅할 수 있습니까?
- ✔예 예
- 공식적으로 지원합니다.
- ◐부분 부분
- 가능하지만 제한적입니다.
- ✖아니요 아니요
- 호스팅 방식만 제공합니다.
이유: 자체 호스팅을 하면 통화 메타데이터가 자신의 서버에 남습니다.
확인 방법: 자체 호스팅 가이드의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
메시지 내용 삭제 또는 가림 처리 가중치 3
메시지 텍스트가 전달 후 저장되지 않도록 할 수 있습니까?
- ✔예 예
- 메시지 본문은 전달 후 저장되지 않거나, 고객이 별도 요청 없이 모든 메시지에 대해 가림 처리 또는 삭제를 켤 수 있습니다.
- ◐부분 부분
- 메시지 본문은 30일 이하의 문서화된 기간 동안 보관되거나, API로 삭제할 수 있거나, 요청 시 또는 일부 요금제에서 가림 처리를 사용할 수 있습니다.
- ✖아니요 아니요
- 메시지 본문은 30일을 초과하거나 문서화되지 않은 기간 동안 보관되며, 삭제할 방법이 없습니다.
이유: 저장된 문자에는 전화번호와 연결된 일회용 코드, 예약 정보, 개인적인 대화가 담겨 있습니다.
확인 방법: 데이터 보존, 메시지 가림 처리 또는 삭제 문서의 링크를 제시합니다.
EU 데이터 위치 가중치 1
메시지, 통화 기록 및 로그를 유럽 연합 내에서 처리하고 저장할 수 있습니까?
- ✔예 예
- 모든 요금제에서 EU 리전, EU 전용 서비스 또는 자체 호스팅을 통해 메시지 데이터가 EU에 보관됩니다.
- ◐부분 부분
- EU 리전은 일부 요금제에서만, 요청 시 또는 베타로 제공됩니다.
- ✖아니요 아니요
- 메시지 데이터가 EU 밖에서 처리되거나 저장됩니다.
이유: EU에 보관된 데이터는 GDPR의 적용을 받으며 일부 외국 감시법의 영향을 받지 않습니다.
확인 방법: 데이터 위치, 리전 또는 데이터 레지던시 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
감사받은 무로그 정책 가중치 3
활동 및 연결 로그를 보관하지 않는다는 사실이 독립 감사로 확인되었습니까?
- ✔예 예
- 공개 감사 보고서로 확인되었습니다.
- ◐부분 부분
- 무로그 정책은 있지만 감사를 받지 않았습니다.
- ✖아니요 아니요
- 로그를 보관하거나, 정책이 없습니다.
이유: VPN은 모든 트래픽을 볼 수 있습니다. 정책이 지켜지는지는 감사로만 확인할 수 있습니다.
확인 방법: 감사 보고서와 개인정보 처리방침의 링크를 제시합니다.
익명 결제 가중치 2
이메일 주소, 이름, 카드 없이 계정을 만들고 결제할 수 있습니까?
- ✔예 예
- 계정에 이메일이 필요 없고, 현금이나 Monero를 받습니다.
- ◐부분 부분
- 암호화폐는 받지만 이메일이 필요합니다.
- ✖아니요 아니요
- 개인정보가 필요합니다.
이유: 결제 정보는 계정을 실제 신원과 연결합니다.
확인 방법: 결제 및 가입 문서의 링크를 제시합니다.
오픈 소스 앱 가중치 2
모든 플랫폼용 앱이 오픈 소스입니까?
- ✔예 예
- 모든 플랫폼.
- ◐부분 부분
- 일부 플랫폼.
- ✖아니요 아니요
- 없습니다.
이유: VPN 앱은 모든 트래픽과 키를 다룹니다.
확인 방법: 소스 저장소의 링크를 제시합니다.
최신 프로토콜 가중치 1
WireGuard(또는 감사를 받은 다른 최신 프로토콜)를 지원합니까?
- ✔예 예
- WireGuard를 지원합니다.
- ◐부분 부분
- OpenVPN 또는 IKEv2만 지원합니다.
- ✖아니요 아니요
- 오래되었거나 독점적인 프로토콜만 지원합니다.
이유: 최신 프로토콜은 더 빠르고, 코드베이스가 작으며 감사를 받았습니다.
확인 방법: 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
암호화 DNS 가중치 3
DNS over HTTPS와 DNS over TLS를 지원합니까?
- ✔예 예
- 둘 다 지원합니다.
- ◐부분 부분
- 둘 중 하나만 지원합니다.
- ✖아니요 아니요
- 둘 다 지원하지 않습니다.
이유: 암호화되지 않은 DNS는 방문하는 모든 사이트를 네트워크상의 누구에게나 보여줍니다.
확인 방법: 설정 문서의 링크를 제시합니다.
쿼리 로그 없음 가중치 3
쿼리가 IP 주소 없이 저장되며, 이것이 독립적으로 감사되었습니까?
- ✔예 예
- 식별 가능한 로그가 없으며, 감사로 확인되었습니다.
- ◐부분 부분
- 식별 가능한 로그가 없다고 주장하지만 감사를 받지 않았거나, 로그를 잠시 보관합니다.
- ✖아니요 아니요
- 식별 가능한 로그를 보관합니다.
이유: DNS 로그는 곧 전체 브라우징 기록입니다.
확인 방법: 개인정보 처리방침과 감사 보고서의 링크를 제시합니다.
DNSSEC 검증 가중치 1
리졸버가 DNSSEC를 검증합니까?
- ✔예 예
- 예.
- ◐부분 부분
- 선택 사항입니다.
- ✖아니요 아니요
- 아니요.
이유: 검증은 위조된 DNS 응답을 막습니다.
확인 방법: 문서나 테스트 결과의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
DNSSEC 가중치 3
호스팅된 영역에 DNSSEC를 켤 수 있습니까?
- ✔예 예
- 클릭 한 번 또는 자동.
- ◐부분 부분
- 수동 절차로 지원합니다.
- ✖아니요 아니요
- 지원하지 않습니다.
이유: DNSSEC는 공격자가 도메인의 레코드를 위조하는 것을 막습니다.
확인 방법: 문서의 링크를 제시합니다.
API 접근 가중치 1
모든 요금제에서 API로 레코드를 관리할 수 있습니까?
- ✔예 예
- 예, 모든 요금제에서 가능합니다.
- ◐부분 부분
- 유료 요금제에서만 가능합니다.
- ✖아니요 아니요
- API가 없습니다.
이유: API가 있으면 자동화와 이전이 가능합니다.
확인 방법: API 문서의 링크를 제시합니다.
2단계 로그인 가중치 2
계정이 인증 앱이나 보안 키를 이용한 2단계 인증을 지원합니까?
- ✔예 예
- TOTP 또는 보안 키.
- ◐부분 부분
- SMS만 지원합니다.
- ✖아니요 아니요
- 2단계 로그인이 없습니다.
이유: 탈취된 DNS 계정은 모든 메일과 웹 트래픽을 다른 곳으로 돌릴 수 있습니다.
확인 방법: 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
무료 WHOIS 개인정보 보호 가중치 2
등록자 정보가 추가 비용 없이 공개 WHOIS와 RDAP에서 숨겨집니까?
- ✔예 예
- 지원되는 모든 도메인 확장자에 무료입니다.
- ◐부분 부분
- 일부 확장자에만 무료이거나 유료입니다.
- ✖아니요 아니요
- 제공하지 않습니다.
이유: 공개된 등록자 정보는 이름, 주소, 전화번호를 노출합니다.
확인 방법: 요금 또는 개인정보 보호 문서의 링크를 제시합니다.
정직한 갱신 가격 가중치 1
갱신 가격이 첫해 가격과 같거나 비슷합니까?
- ✔예 예
- 원가 수준 또는 동일한 갱신 가격.
- ◐부분 부분
- 갱신 비용이 다소 높습니다.
- ✖아니요 아니요
- 갱신 시 가격이 크게 오릅니다.
이유: 첫해는 싸고 갱신이 비싸면 도메인을 유지하는 비용이 커집니다.
확인 방법: 요금 페이지의 링크를 제시합니다.
2단계 로그인 가중치 2
계정이 인증 앱이나 보안 키를 이용한 2단계 인증을 지원합니까?
- ✔예 예
- TOTP 또는 보안 키.
- ◐부분 부분
- SMS만 지원합니다.
- ✖아니요 아니요
- 2단계 로그인이 없습니다.
이유: 등록 대행업체 계정이 탈취되면 도메인도 탈취됩니다.
확인 방법: 문서의 링크를 제시합니다.
이전 잠금 및 레지스트리 잠금 가중치 1
이전 잠금이 기본적으로 켜져 있고, 레지스트리 잠금을 사용할 수 있습니까?
- ✔예 예
- 둘 다 지원합니다.
- ◐부분 부분
- 이전 잠금만 가능합니다.
- ✖아니요 아니요
- 둘 다 지원하지 않습니다.
이유: 잠금은 도메인 도난을 막습니다.
확인 방법: 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
메일 친화적(포트 25) 가중치 1
아웃바운드 포트 25가 기본적으로 열려 있거나, 요청하면 열어 줍니까?
- ✔예 예
- 기본적으로 열려 있습니다.
- ◐부분 부분
- 기본적으로 차단되지만 요청하면 열어 줍니다.
- ✖아니요 아니요
- 항상 차단됩니다.
이유: 메일 서버를 운영하려면 아웃바운드 포트 25가 필요합니다.
확인 방법: 문서나 지원 정책의 링크를 제시합니다.
역방향 DNS 가중치 1
IPv4와 IPv6에 역방향 DNS(PTR) 레코드를 설정할 수 있습니까?
- ✔예 예
- 둘 다 직접 설정할 수 있습니다.
- ◐부분 부분
- 요청 시 가능하거나 IPv4만 가능합니다.
- ✖아니요 아니요
- 지원하지 않습니다.
이유: 역방향 DNS가 일치하지 않는 메일 서버는 스팸으로 거부됩니다.
확인 방법: 문서의 링크를 제시합니다.
IPv6 가중치 1
네이티브 IPv6가 포함되어 있습니까?
- ✔예 예
- 예, 추가 비용 없이 포함됩니다.
- ◐부분 부분
- 추가 요금이 있습니다.
- ✖아니요 아니요
- 아니요.
이유: IPv6는 최신 네트워킹과 여러 메일 테스트에 필요합니다.
확인 방법: 문서의 링크를 제시합니다.
익명 결제 가중치 1
암호화폐로 또는 신원 확인 없이 서버 비용을 결제할 수 있습니까?
- ✔예 예
- 예.
- ◐부분 부분
- 인증 후에만 가능합니다.
- ✖아니요 아니요
- 아니요.
이유: 결제 정보는 서버를 신원과 연결합니다.
확인 방법: 결제 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사
자체 인프라에서 실행 가중치 3
업체 계정 없이 자신의 인프라나 저장소에서 완전히 실행할 수 있습니까?
- ✔예 예
- 완전히 자체 호스팅되거나 자신의 저장소에서 실행됩니다.
- ◐부분 부분
- 자체 호스팅이며 업체 서비스는 선택 사항입니다.
- ✖아니요 아니요
- 업체 호스팅만 제공합니다.
이유: 상태 데이터와 방문자 로그를 직접 관리할 수 있습니다.
확인 방법: 설치 문서의 링크를 제시합니다.
방문자 추적 없음 가중치 2
공개 상태 페이지에 제3자 추적기와 분석 도구가 없습니까?
- ✔예 예
- 제3자 추적기가 없습니다.
- ◐부분 부분
- 분석 기능을 끌 수 있습니다.
- ✖아니요 아니요
- 추적기가 항상 포함됩니다.
이유: 상태 페이지는 장애 중에 고객이 방문합니다.
확인 방법: 소스 코드나 개인정보 처리방침의 링크를 제시합니다.
공개 가동 시간 기록 가중치 1
응답 시간과 장애 기록을 공개합니까?
- ✔예 예
- 예.
- ◐부분 부분
- 현재 상태만 공개합니다.
- ✖아니요 아니요
- 아니요.
이유: 기록은 서비스가 시간에 따라 얼마나 안정적이었는지 보여줍니다.
확인 방법: 실제 예시의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사
키가 기기에 유지됨 가중치 3
각 기기에서 생성된 개인 키로 기기 간 트래픽이 암호화되어 코디네이션 서버와 릴레이가 이를 읽을 수 없습니까?
- ✔예 예
- 개인 키는 각 기기에서 생성되며 기기를 벗어나지 않습니다. 릴레이는 암호화된 패킷만 전달합니다.
- ◐부분 부분
- 기기 간 트래픽은 암호화되지만 키 처리 방식이 문서화되어 있지 않거나, 일부 구성에서는 서버에서 생성된 키를 사용합니다.
- ✖아니요 아니요
- 트래픽이 공급업체의 서버에서 복호화됩니다.
이유: 코디네이션 서버는 네트워크의 모든 기기를 알고 있습니다. 키가 기기에 유지되면 서버가 트래픽까지 읽을 수는 없습니다.
확인 방법: 키 생성과 릴레이를 설명하는 보안 또는 아키텍처 문서의 링크를 제시합니다.
자체 호스팅 코디네이션 서버 가중치 2
코디네이션 서버 또는 제어 서버를 오픈 소스 소프트웨어로 자체 호스팅할 수 있습니까?
- ✔예 예
- 공급업체의 제어 서버가 오픈 소스이며 자체 호스팅할 수 있거나, 네트워크에 중앙 서버가 필요하지 않습니다.
- ◐부분 부분
- 자체 호스팅에 독점 또는 소스 공개(source-available) 서버가 필요하거나, 공식적으로 지원되지 않거나, 타사 오픈 소스 대체 서버를 통해서만 가능합니다.
- ✖아니요 아니요
- 공급업체의 호스팅 서비스만 사용할 수 있습니다.
이유: 자체 호스팅 서버를 사용하면 기기, 사용자, 접근 규칙 목록이 제3자의 서버에 저장되지 않습니다.
확인 방법: 자체 호스팅 문서와 서버 라이선스의 링크를 제시합니다.
기본적으로 연결 로그 없음 가중치 2
사용자나 관리자가 켜지 않는 한 연결 로그와 클라이언트 진단 로그가 공급업체의 서버에 저장되지 않습니까?
- ✔예 예
- 기본적으로 공급업체에 아무것도 전송되지 않거나, 공급업체 서비스가 없습니다.
- ◐부분 부분
- 로그나 충돌 보고서가 기본적으로 공급업체에 전송되지만 끌 수 있습니다.
- ✖아니요 아니요
- 공급업체가 연결 로그를 보관하며, 이를 끄는 방법이 문서화되어 있지 않습니다.
이유: 연결 로그는 트래픽 자체가 암호화되어 있더라도 어떤 기기가 언제 서로 통신했는지 보여 줍니다.
확인 방법: 로깅, 원격 분석 또는 데이터 수집 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사
오프라인 작동 가중치 3
키보드가 인터넷 연결 없이 작동합니까?
- ✔예 예
- 인터넷 권한이 없거나 네트워크 요청을 하지 않습니다.
- ◐부분 부분
- 추천이나 동기화 같은 네트워크 기능은 선택 사항이며 기본적으로 꺼져 있습니다.
- ✖아니요 아니요
- 입력 데이터를 전송하거나 네트워크 접근이 필요합니다.
이유: 키보드는 입력하는 모든 비밀번호, 메시지, 검색어를 볼 수 있습니다.
확인 방법: 앱 권한, 소스 코드 또는 개인정보 처리방침의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사
오프라인 작동 가중치 2
앱이 인터넷에 연결하지 않고 디스크 사용량을 검사하고 표시합니까?
- ✔예 예
- 네트워크 요청을 하지 않거나, 사용자가 요청하거나 동의한 경우에만 업데이트를 확인합니다.
- ◐부분 부분
- 오프라인으로 작동하지만, 기본적으로 업데이트를 확인하거나 콘텐츠를 불러오거나 사용 데이터를 보냅니다.
- ✖아니요 아니요
- 작동하려면 인터넷 연결이 필요하거나, 파일 이름 또는 검사 결과를 서버로 보냅니다.
이유: 디스크 검사는 컴퓨터의 모든 파일 및 폴더 이름을 나열하므로 프로젝트, 사람, 습관이 드러날 수 있습니다.
확인 방법: 소스 코드, 네트워크 문서 또는 개인정보 처리방침의 링크를 제시합니다.
계정 불필요 가중치 1
계정이나 이메일 주소 등록 없이 앱을 사용할 수 있습니까?
- ✔예 예
- 계정이나 등록이 필요 없습니다.
- ◐부분 부분
- 클라우드 저장소 검사 등 일부 기능에만 계정이 필요합니다.
- ✖아니요 아니요
- 계정 또는 이메일 등록이 필요합니다.
이유: 계정이나 등록은 앱과 그 사용 내역을 신원과 연결합니다.
확인 방법: 다운로드 페이지, 문서 또는 개인정보 처리방침의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사
기본적으로 로컬에 저장 가중치 2
직접 업로드를 선택하지 않는 한 스크린샷과 녹화 파일이 기기에 저장됩니까?
- ✔예 예
- 로컬에 저장되며, 업로드는 선택 사항입니다.
- ◐부분 부분
- 로컬에 저장되지만, 일부 기능은 자동으로 업로드합니다.
- ✖아니요 아니요
- 녹화 파일이 기본적으로 업체 클라우드에 업로드됩니다.
이유: 화면 녹화에는 비밀번호, 메시지, 비공개 문서가 담기는 경우가 많습니다.
확인 방법: 문서의 링크를 제시합니다.
계정 불필요 가중치 1
계정 없이 앱을 사용할 수 있습니까?
- ✔예 예
- 계정이 필요 없습니다.
- ◐부분 부분
- 일부 기능만 계정이 필요합니다.
- ✖아니요 아니요
- 계정이 필수입니다.
이유: 계정은 녹화 파일을 신원과 연결합니다.
확인 방법: 문서나 가입 페이지의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
오프라인 작동 가중치 3
텍스트를 서버로 보내지 않고 기기에서 번역할 수 있습니까?
- ✔예 예
- 번역이 기기나 자신의 서버에서 실행됩니다.
- ◐부분 부분
- 오프라인 번역은 선택 사항이고, 기본값은 온라인 번역입니다.
- ✖아니요 아니요
- 온라인만 가능합니다.
이유: 번역하는 텍스트는 메시지, 계약서, 진료 기록처럼 비공개인 경우가 많습니다.
확인 방법: 문서의 링크를 제시합니다.
텍스트를 보관하지 않음 가중치 2
번역한 텍스트가 번역 후 삭제되고 모델 학습에 사용되지 않습니까?
- ✔예 예
- 저장하거나 학습에 사용하지 않습니다.
- ◐부분 부분
- 옵트아웃하거나 비용을 내지 않으면 저장하거나 학습에 사용합니다.
- ✖아니요 아니요
- 저장하고 학습에 사용합니다.
이유: 저장된 텍스트는 열람되거나, 유출되거나, 모델 학습에 사용될 수 있습니다.
확인 방법: 개인정보 처리방침의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
기기에서 실행 가중치 3
음성을 서버로 보내지 않고 기기에서 텍스트로 변환합니까?
- ✔예 예
- 전사가 전적으로 기기나 자신의 서버에서 실행됩니다.
- ◐부분 부분
- 로컬 전사를 사용할 수 있지만, 기본값은 클라우드 처리이거나 일부 기능에 클라우드 처리가 필요합니다.
- ✖아니요 아니요
- 오디오가 업체 서버로 전송됩니다.
이유: 음성 녹음과 전사본에는 사적인 대화, 이름, 건강 또는 업무 관련 정보가 담깁니다.
확인 방법: 문서나 개인정보 처리방침의 링크를 제시합니다.
녹음 파일로 학습하지 않음 가중치 2
녹음과 전사본이 기본적으로 모델 학습에서 제외됩니까?
- ✔예 예
- 학습에 절대 사용하지 않거나, 처리가 전적으로 로컬에서 이루어집니다.
- ◐부분 부분
- 기본적으로 학습에 사용하며, 옵트아웃할 수 있습니다.
- ✖아니요 아니요
- 학습에 사용하며, 옵트아웃할 수 없습니다.
이유: 녹음 파일로 학습하면 말한 내용이 노출될 수 있습니다.
확인 방법: 개인정보 처리방침의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
사용자 데이터로 학습하지 않음 가중치 3
프롬프트, 채팅, 파일이 기본적으로 모델 학습에서 제외됩니까?
- ✔예 예
- 학습에 절대 사용하지 않거나, 모델이 전적으로 사용자 기기에서 실행됩니다.
- ◐부분 부분
- 기본적으로 학습에 사용하지만, 옵트아웃할 수 있습니다.
- ✖아니요 아니요
- 학습에 사용하며, 옵트아웃할 수 없습니다.
이유: AI에 보내는 텍스트에는 사적인 정보, 업무 정보, 건강 정보가 담기는 경우가 많습니다. 이를 학습에 사용하면 나중에 노출될 수 있습니다.
확인 방법: 개인정보 처리방침이나 데이터 사용 문서의 링크를 제시합니다.
로컬 실행 가중치 2
어시스턴트를 자신의 기기나 서버에서 실행해 프롬프트가 밖으로 나가지 않게 할 수 있습니까?
- ✔예 예
- 전적으로 자신의 하드웨어에서 실행됩니다.
- ◐부분 부분
- 로컬 모델을 사용할 수 있지만, 기본값은 호스팅 서비스입니다.
- ✖아니요 아니요
- 호스팅 방식만 제공합니다.
이유: 로컬 모델은 프롬프트를 누구에게도 유출할 수 없습니다.
확인 방법: 문서의 링크를 제시합니다.
제한된 채팅 보관 가중치 2
채팅이 기본적으로 또는 요청 시 삭제되며, 서버에 장기 사본이 남지 않습니까?
- ✔예 예
- 채팅이 서버에 저장되지 않거나, 삭제 요청 후 30일 이내 또는 기본적으로 삭제됩니다.
- ◐부분 부분
- 채팅은 사용자가 삭제할 때까지 보관된 후 제거됩니다.
- ✖아니요 아니요
- 삭제한 뒤에도 채팅을 무기한 또는 검토 목적으로 보관합니다.
이유: 저장된 채팅은 유출되거나, 법원 명령으로 제출되거나, 직원이 열람할 수 있습니다.
확인 방법: 데이터 보관 정책의 링크를 제시합니다.
계정 불필요 가중치 1
계정이나 개인정보 없이 사용할 수 있습니까?
- ✔예 예
- 계정이나 이메일이 필요 없습니다.
- ◐부분 부분
- 계정 없이 제한적으로 사용할 수 있습니다.
- ✖아니요 아니요
- 계정이 필수입니다.
이유: 계정은 모든 프롬프트를 신원과 연결합니다.
확인 방법: 가입 페이지 또는 문서의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사, 투명성 보고서, 요청 사실을 사용자에게 알림, TLS 구성, 보안 헤더, 최신 웹 표준
쿠키 없음 가중치 2
쿠키나 기기에 저장되는 다른 식별자 없이 방문자를 집계합니까?
- ✔예 예
- 쿠키, 로컬 스토리지, 핑거프린팅을 사용하지 않습니다.
- ◐부분 부분
- 쿠키 없는 모드가 있지만 기본값은 아닙니다.
- ✖아니요 아니요
- 쿠키나 영구 식별자를 사용합니다.
이유: 쿠키와 식별자는 방문과 사이트를 넘나들며 방문자를 추적할 수 있게 하며, EU 법에 따라 동의가 필요합니다.
확인 방법: 문서나 개인정보 처리방침의 링크를 제시합니다.
개인 데이터 없음 가중치 3
IP 주소와 개인 데이터를 저장하지 않고, 광고주와 데이터를 절대 공유하지 않습니까?
- ✔예 예
- IP 주소나 개인 데이터를 저장하지 않으며, 광고를 위해 데이터를 공유하지 않습니다.
- ◐부분 부분
- 개인 데이터가 기본적으로 익명화되거나, 자체 호스팅 환경에서만 저장됩니다.
- ✖아니요 아니요
- 개인 데이터를 저장하거나 광고를 위해 공유합니다.
이유: 방문을 집계하는 데 방문자 각각의 프로필은 필요하지 않습니다.
확인 방법: 데이터 정책의 링크를 제시합니다.
자체 호스팅 가능 가중치 1
분석 도구를 자체 호스팅할 수 있습니까?
- ✔예 예
- 공식적으로 자체 호스팅을 지원합니다.
- ◐부분 부분
- 가능하지만 지원되지 않거나 제한적입니다.
- ✖아니요 아니요
- 호스팅 방식만 제공합니다.
이유: 자체 호스팅을 하면 방문자 데이터가 자신의 서버에 남습니다.
확인 방법: 자체 호스팅 가이드의 링크를 제시합니다.
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사
데이터가 기기에 남음 가중치 3
주기 데이터가 기본적으로 기기에만 저장됩니까?
- ✔예 예
- 백업을 선택하지 않는 한 기기에만 저장됩니다.
- ◐부분 부분
- 서버와 동기화되지만 종단 간 암호화됩니다.
- ✖아니요 아니요
- 업체 서버에 읽을 수 있는 형태로 저장됩니다.
이유: 일부 관할권에서는 법원과 경찰이 주기 및 임신 데이터를 요구할 수 있습니다.
확인 방법: 개인정보 처리방침이나 문서의 링크를 제시합니다.
계정 불필요 가중치 2
계정 없이 앱을 사용할 수 있습니까?
- ✔예 예
- 계정이 필요 없습니다.
- ◐부분 부분
- 계정은 선택 사항입니다.
- ✖아니요 아니요
- 계정이 필수입니다.
이유: 계정은 건강 데이터를 신원과 연결합니다.
확인 방법: 앱 스토어 페이지나 문서의 링크를 제시합니다.
기준 제안.
소셜 네트워크
모든 카테고리의 기준: 오픈 소스, 추적기 및 원격 분석 없음, 광고 및 데이터 판매 없음, 독립 감사