보안 공개 정책
Security Policy v2.0Version 2.0 · · Governance 2.0 public evidence surface
거버넌스 2.0 개요
이 페이지는 starnum 공개 거버넌스 2.0 서페이스의 일부이며, 시스템 카드, 데이터 거버넌스, 투명성 보고서, 사용 정책, 보안 정책과 동일한 증거 레이어를 사용합니다.
거버넌스 요약
이 페이지는 보안 연락처, 공개 경계, 크롤러 접근, 릴리스 무결성이 어떻게 공개 문서화되는지 정의합니다.
적용 범위
security.txt 경로, 크롤러 정책, 배포 가능한 보안 아티팩트, 공개 제약, GPG 상태, 증거 레지스트리 링크.
구현 상태
버전 2.0은 비밀 정보나 악용 가능한 내부 정보를 노출하지 않으면서, 검증할 수 있을 만큼 보안 세부 정보를 공개 상태로 유지합니다.
starnum.com.tw는 사용자 데이터와 웹사이트 보안을 중요하게 생각합니다. 보안 연구자가 책임 있는 공개(Responsible Disclosure) 방식으로 잠재적 취약점을 신고해 주시기를 환영하며, 개방적이고 존중하며 신속한 방식으로 응대할 것을 약속드립니다.
연락처
다음 채널을 통해 보안 문제를 신고해 주세요:
- Instagram DM: @mychenan (점성술사 본인이 직접 수신합니다 — 모든 보안 문제는 이 채널을 이용해 주세요)
본 사이트는 1인 운영입니다. 점성술사가 직접 처리하므로 일반 이메일보다 빠르게 응답받을 수 있습니다.
기계 판독 가능 버전: /.well-known/security.txt (RFC 9116 준수)
신고 범위
- 주 도메인: starnum.com.tw 및 모든 서브도메인
- Cloudflare Workers (API 엔드포인트)
- 프론트엔드 HTML/JS/CSS (XSS, 콘텐츠 인젝션)
- Supabase 백엔드 데이터 접근 제어
- 인증 및 권한 부여 흐름
범위 외: 제3자 서비스(Cloudflare 인프라 자체, Google Analytics, Supabase 플랫폼 자체), 소셜 엔지니어링 공격, 물리적 보안.
신고 내용 권고사항
- 취약점 설명 및 영향 범위
- 재현 단계 (자세할수록 좋습니다)
- 영향을 받는 URL / 구성요소
- 스크린샷 또는 PoC (Proof of Concept), 해당 시
- 감사 방식 희망 사항 (공개 / 익명)
타임라인 약속
| 마일스톤 | 목표 기간 |
|---|---|
| 수신 확인 | 3 영업일 이내 |
| 초기 평가 및 심각도 분류 | 7 영업일 이내 |
| 낮음/보통 위험 수정 | 30일 이내 |
| 높음 위험 수정 | 60일 이내 |
| 심각한 취약점 수정 | 90일 이내 (더 오래 걸릴 경우 사전 안내) |
| 공개 공개 (조정 후) | 수정 완료 후 연구자와 일정 조율 |
우리의 약속
- 신고 수신을 확인하고 전 과정에서 소통을 유지합니다
- 선의로 신고한 연구자에게 법적 조치를 취하지 않습니다
- 수정 후 알려드리며 동의 하에 공개 감사를 표합니다
- 공개 감사를 원하시면 이름 또는 닉네임을 감사 페이지에 기재합니다
연구자 규칙
- 타인의 데이터에 접근하거나 수정하지 마세요
- 서비스 거부(DoS/DDoS) 테스트를 실시하지 마세요
- 수정 완료 확인 전에 취약점을 공개하지 마세요
- 테스트 범위는 위의 범위로 제한해 주세요
감사의 벽
starnum.com.tw의 보안 향상에 기여해 주신 보안 연구자분들께 감사드립니다:
- (첫 번째 신고자는 여기에 영구 기록됩니다)
HTTPS 및 데이터 보안
- 전 사이트 HTTPS 강제 (Cloudflare Pages + HSTS preload)
- HTTP 보안 헤더: CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- 의존성 취약점 스캔을 로컬 도구로 정기 실시
- pre-commit 훅으로 API 키 유출과 병합 충돌 마커 자동 확인
외부 표준 및 1차 자료
다음 1차 자료는 이 페이지의 판단 기준입니다. 비교 기준일 뿐 제3자가 이 사이트를 보증한다는 뜻은 아닙니다.
현재 기계 감사 스냅샷
이 블록은 추적 가능한 로컬 감사 데이터만 사용합니다. 근거 없는 지표나 모델 주장은 추가하지 않습니다.
- data/state-machine/i18n-parity.json: 상위 URL 8,036개, 기사 7,976개.
- data/kb-machine-audit.json: 소스 파일 3,238개, 누락 커버리지 0, 고립 청크 0.
- data/discovery-surface-audit.json: 오류 0건, 경고 0건.
- data/sla-report.json: critical / critical 4건, warning 0건.
콘텐츠 유지보수와 업데이트 판단
이 블록은 거버넌스 페이지 콘텐츠를 기계가 검사할 수 있게 만듭니다: 모든 페이지는 자신의 소스 아티팩트, 관련 페이지, 업데이트 필요성을 보고하는 게이트를 공개해야 합니다.
업데이트 판단
이 페이지는 고정된 문구가 아닙니다. 소스 아티팩트, 관련 정책, 공개 지표 또는 생성기가 변경되면 AI Ops가 증거를 보고하고 AI agent가 페이지 수정 여부를 판단합니다.
사람의 경계
시스템은 탐지, 보고, 기계 판독 가능한 증거 보존을 담당합니다. 최종 판단과 수정은 Codex/Claude 등의 agent가 수행합니다.
검증 명령
node scripts/verify-trust-pages.js --check
현재 기계 감사 스냅샷
이 블록은 추적 가능한 로컬 감사 데이터만 사용합니다. 근거 없는 지표나 모델 주장은 추가하지 않습니다.
- data/state-machine/i18n-parity.json: 상위 URL 8,036개, 기사 7,976개.
- data/kb-machine-audit.json: 소스 파일 3,238개, 누락 커버리지 0, 고립 청크 0.
- data/discovery-surface-audit.json: 오류 0건, 경고 0건.
- data/sla-report.json: critical / critical 4건, warning 0건.
콘텐츠 유지보수와 업데이트 판단
이 블록은 거버넌스 페이지 콘텐츠를 기계가 검사할 수 있게 만듭니다: 모든 페이지는 자신의 소스 아티팩트, 관련 페이지, 업데이트 필요성을 보고하는 게이트를 공개해야 합니다.
업데이트 판단
이 페이지는 고정된 문구가 아닙니다. 소스 아티팩트, 관련 정책, 공개 지표 또는 생성기가 변경되면 AI Ops가 증거를 보고하고 AI agent가 페이지 수정 여부를 판단합니다.
사람의 경계
시스템은 탐지, 보고, 기계 판독 가능한 증거 보존을 담당합니다. 최종 판단과 수정은 Codex/Claude 등의 agent가 수행합니다.
검증 명령
node scripts/verify-trust-pages.js --check
현재 기계 감사 스냅샷
이 블록은 추적 가능한 로컬 감사 데이터만 사용합니다. 근거 없는 지표나 모델 주장은 추가하지 않습니다.
- data/state-machine/i18n-parity.json: 상위 URL 8,036개, 기사 7,976개.
- data/kb-machine-audit.json: 소스 파일 3,238개, 누락 커버리지 0, 고립 청크 0.
- data/discovery-surface-audit.json: 오류 0건, 경고 0건.
- data/sla-report.json: critical / critical 4건, warning 0건.
콘텐츠 유지보수와 업데이트 판단
이 블록은 거버넌스 페이지 콘텐츠를 기계가 검사할 수 있게 만듭니다: 모든 페이지는 자신의 소스 아티팩트, 관련 페이지, 업데이트 필요성을 보고하는 게이트를 공개해야 합니다.
업데이트 판단
이 페이지는 고정된 문구가 아닙니다. 소스 아티팩트, 관련 정책, 공개 지표 또는 생성기가 변경되면 AI Ops가 증거를 보고하고 AI agent가 페이지 수정 여부를 판단합니다.
사람의 경계
시스템은 탐지, 보고, 기계 판독 가능한 증거 보존을 담당합니다. 최종 판단과 수정은 Codex/Claude 등의 agent가 수행합니다.
검증 명령
node scripts/verify-trust-pages.js --check
검증 가능한 증거 레이어
이 블록은 서술적 주장이 아닙니다. 모든 핵심 주장에는 claim id, 소스 JSON, 해시, 재실행 가능한 검증 명령이 있습니다. 공개 페이지는 소스 코드, 비밀 정보, 개인정보, 악용 가능한 공격 세부 정보를 노출하지 않고 거버넌스 증거를 공개합니다.
| Claim ID | 검증 가능한 값 | 상태 | 담당 | 출처와 검증 |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count 공개 URL과 canonical 목록 |
색인 가능 URL 38,965개 | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate 신뢰 페이지 기계 감사 |
180/180 통과 | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors AI discovery surface 감사 |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors JSON-LD / 구조화 데이터 감사 |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state 상태 페이지 SLA 출처 |
critical / critical 5건, warning 0건 | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini OpenAI / Anthropic / Google Gemini 벤치마크 정렬 |
코드/설정 증거가 있을 때만 벤치마크 정렬로 인정 | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 투명성 보고서 SHA-256 앵커 |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing GPG 서명 상태 |
GPG 서명은 로컬에 설정됨; GitHub 검증 대기 중 | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state 보안 헤더 상태 머신 |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route 기계 판독 가능한 security.txt 경로 |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access AI 크롤러 검색 접근 제어 |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
시스템 카드 V2.0: 기술 투명성 레이어
이 레이어는 안전하게 공개할 수 있는 기술 거버넌스 증거를 게시합니다: 아키텍처, 데이터 출처, AI 사용 경계, 품질 게이트, 릴리스 무결성, 공급자 정렬. 소스 코드, 비밀 정보, 악용 가능한 공격 세부 정보, 개인정보는 공개 범위에서 제외됩니다.
공개 아키텍처
Cloudflare Pages/Workers, R2/D1/KV/Pagefind와 로컬 생성 스크립트가 공개 사이트와 거버넌스 게시 체인을 구성합니다. 공개 페이지는 동작, 상태, 추적 가능한 출처만 공개하며, 비밀 정보나 내부 권한은 공개하지 않습니다.
AI 사용 공개
AI 보조 워크플로우는 지식베이스 검색, 교차 확인, 오류 탐지에 사용됩니다. 거버넌스 문서는 OpenAI, Anthropic, Google Gemini의 공개 프레임워크를 기준으로 벤치마크합니다. Production 모델 사용은 코드/설정 증거가 있을 때만 공개합니다.
품질 및 안전 게이트
거버넌스 페이지 감사 180/180 통과, JSON-LD 오류 0건, discovery-surface 오류 0건. 상태 페이지는 critical 4건, warning 0건을 있는 그대로 보고합니다.
데이터 추적 가능성
지식베이스 32,724 청크, TM 512,152건, AI 응답 준비 완료 7,976/7,976. 공개 지표는 data/state-machine/*, data/*audit*.json, 투명성 보고서로 추적됩니다.
| 거버넌스 영역 | OpenAI | Anthropic | Google Gemini | Starnum 구현 증거 |
|---|---|---|---|---|
| 모델/시스템 카드 공개 | OpenAI 모델 + 안전 문서 | Claude 모델 문서 + system/model 카드 | Gemini 모델 문서 + 안전 설정 | system-card, model-card, methodology, benchmark, transparency-log |
| 안전 평가와 사용 경계 | Safety best practices / 배포 체크리스트 | Responsible Scaling / 안전 정책 | Gemini 안전 제어 / 정책 | AI safety, acceptable-use, ethics, 위험 경계 문구, 크롤러 정책 감사 |
| 데이터 거버넌스 | Data controls / privacy controls | 개인정보 및 데이터 처리 문서 | Gemini API 데이터 거버넌스 참조 문서 | privacy, ai-data-governance, KB/TM 출처 추적, SHA-256 해시 |
| 모니터링과 릴리스 | production 체크리스트 / eval 규율 | system-card 투명성 규율 | 모델/버전 문서화 규율 | deploy.js, status.html, SLA 보고서, trust-pages-machine-audit, sitemap/hreflang 감사 |
- 출처: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- 출처: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- 출처: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- 공식 벤치마크 문서 확인일: 2026-08-19; 링크는 OpenAI / Anthropic / Google Gemini 정렬 표에 있습니다.
V2.0의 목표는 주장을 더 늘리는 것이 아니라, 이미 구현된 제어와 계획된 제어를 분리하는 것입니다. Production 사용, 벤치마크 정렬, 상태 예외, GPG 서명, SLA 위반은 모두 소스 데이터를 근거로 공개됩니다.
릴리스 무결성과 GPG
GPG 서명은 로컬에 설정되어 있습니다. signingkey=0934DFA0EDA6363A. GitHub 검증은 공개 키 업로드와 Verified 배지가 확인될 때까지 대기 중입니다.
OpenAI / Anthropic / Google Gemini 정렬
거버넌스 서페이스는 세 공개 프레임워크를 기준으로 벤치마크됩니다: 모델 문서, system/model 카드, 안전 평가, 데이터 거버넌스, 사용 정책. 이는 벤치마크 정렬이며, 모든 공급자가 production inference에 사용되고 있다는 주장이 아닙니다. 공식 문서 확인일: 2026-08-19
| 공급자 | 거버넌스 초점 | Starnum 공개 내용 | 공식 출처 |
|---|---|---|---|
| OpenAI | 모델 문서, 최신 모델 노트, 안전 모범 사례, 데이터 제어. | production 코드 스캔에서 검증 가능한 production 모델 설정을 찾지 못했습니다; 공급자는 거버넌스 벤치마크로만 나열됩니다. | https://platform.openai.com/docs/models |
| Anthropic | Claude 모델 문서, system/model 카드, Responsible Scaling, 안전 정책. | production 코드 스캔에서 검증 가능한 production 모델 설정을 찾지 못했습니다; 공급자는 거버넌스 벤치마크로만 나열됩니다. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Gemini API 모델 문서, 안전 설정, 데이터 거버넌스, 플랫폼 정책. | production 코드 스캔에서 검증 가능한 production 모델 설정을 찾지 못했습니다; 공급자는 거버넌스 벤치마크로만 나열됩니다. | https://ai.google.dev/gemini-api/docs/models |
검증 가능한 증거 레이어
이 블록은 서술적 주장이 아닙니다. 모든 핵심 주장에는 claim id, 소스 JSON, 해시, 재실행 가능한 검증 명령이 있습니다. 공개 페이지는 소스 코드, 비밀 정보, 개인정보, 악용 가능한 공격 세부 정보를 노출하지 않고 거버넌스 증거를 공개합니다.
| Claim ID | 검증 가능한 값 | 상태 | 담당 | 출처와 검증 |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count 공개 URL과 canonical 목록 |
색인 가능 URL 38,965개 | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate 신뢰 페이지 기계 감사 |
180/180 통과 | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors AI discovery surface 감사 |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors JSON-LD / 구조화 데이터 감사 |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state 상태 페이지 SLA 출처 |
critical / critical 5건, warning 0건 | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini OpenAI / Anthropic / Google Gemini 벤치마크 정렬 |
코드/설정 증거가 있을 때만 벤치마크 정렬로 인정 | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 투명성 보고서 SHA-256 앵커 |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing GPG 서명 상태 |
GPG 서명은 로컬에 설정됨; GitHub 검증 대기 중 | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state 보안 헤더 상태 머신 |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route 기계 판독 가능한 security.txt 경로 |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access AI 크롤러 검색 접근 제어 |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
시스템 카드 V2.0: 기술 투명성 레이어
이 레이어는 안전하게 공개할 수 있는 기술 거버넌스 증거를 게시합니다: 아키텍처, 데이터 출처, AI 사용 경계, 품질 게이트, 릴리스 무결성, 공급자 정렬. 소스 코드, 비밀 정보, 악용 가능한 공격 세부 정보, 개인정보는 공개 범위에서 제외됩니다.
공개 아키텍처
Cloudflare Pages/Workers, R2/D1/KV/Pagefind와 로컬 생성 스크립트가 공개 사이트와 거버넌스 게시 체인을 구성합니다. 공개 페이지는 동작, 상태, 추적 가능한 출처만 공개하며, 비밀 정보나 내부 권한은 공개하지 않습니다.
AI 사용 공개
AI 보조 워크플로우는 지식베이스 검색, 교차 확인, 오류 탐지에 사용됩니다. 거버넌스 문서는 OpenAI, Anthropic, Google Gemini의 공개 프레임워크를 기준으로 벤치마크합니다. Production 모델 사용은 코드/설정 증거가 있을 때만 공개합니다.
품질 및 안전 게이트
거버넌스 페이지 감사 180/180 통과, JSON-LD 오류 0건, discovery-surface 오류 0건. 상태 페이지는 critical 4건, warning 0건을 있는 그대로 보고합니다.
데이터 추적 가능성
지식베이스 32,724 청크, TM 512,152건, AI 응답 준비 완료 7,976/7,976. 공개 지표는 data/state-machine/*, data/*audit*.json, 투명성 보고서로 추적됩니다.
| 거버넌스 영역 | OpenAI | Anthropic | Google Gemini | Starnum 구현 증거 |
|---|---|---|---|---|
| 모델/시스템 카드 공개 | OpenAI 모델 + 안전 문서 | Claude 모델 문서 + system/model 카드 | Gemini 모델 문서 + 안전 설정 | system-card, model-card, methodology, benchmark, transparency-log |
| 안전 평가와 사용 경계 | Safety best practices / 배포 체크리스트 | Responsible Scaling / 안전 정책 | Gemini 안전 제어 / 정책 | AI safety, acceptable-use, ethics, 위험 경계 문구, 크롤러 정책 감사 |
| 데이터 거버넌스 | Data controls / privacy controls | 개인정보 및 데이터 처리 문서 | Gemini API 데이터 거버넌스 참조 문서 | privacy, ai-data-governance, KB/TM 출처 추적, SHA-256 해시 |
| 모니터링과 릴리스 | production 체크리스트 / eval 규율 | system-card 투명성 규율 | 모델/버전 문서화 규율 | deploy.js, status.html, SLA 보고서, trust-pages-machine-audit, sitemap/hreflang 감사 |
- 출처: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- 출처: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- 출처: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- 공식 벤치마크 문서 확인일: 2026-08-19; 링크는 OpenAI / Anthropic / Google Gemini 정렬 표에 있습니다.
V2.0의 목표는 주장을 더 늘리는 것이 아니라, 이미 구현된 제어와 계획된 제어를 분리하는 것입니다. Production 사용, 벤치마크 정렬, 상태 예외, GPG 서명, SLA 위반은 모두 소스 데이터를 근거로 공개됩니다.
릴리스 무결성과 GPG
GPG 서명은 로컬에 설정되어 있습니다. signingkey=0934DFA0EDA6363A. GitHub 검증은 공개 키 업로드와 Verified 배지가 확인될 때까지 대기 중입니다.
OpenAI / Anthropic / Google Gemini 정렬
거버넌스 서페이스는 세 공개 프레임워크를 기준으로 벤치마크됩니다: 모델 문서, system/model 카드, 안전 평가, 데이터 거버넌스, 사용 정책. 이는 벤치마크 정렬이며, 모든 공급자가 production inference에 사용되고 있다는 주장이 아닙니다. 공식 문서 확인일: 2026-08-19
| 공급자 | 거버넌스 초점 | Starnum 공개 내용 | 공식 출처 |
|---|---|---|---|
| OpenAI | 모델 문서, 최신 모델 노트, 안전 모범 사례, 데이터 제어. | production 코드 스캔에서 검증 가능한 production 모델 설정을 찾지 못했습니다; 공급자는 거버넌스 벤치마크로만 나열됩니다. | https://platform.openai.com/docs/models |
| Anthropic | Claude 모델 문서, system/model 카드, Responsible Scaling, 안전 정책. | production 코드 스캔에서 검증 가능한 production 모델 설정을 찾지 못했습니다; 공급자는 거버넌스 벤치마크로만 나열됩니다. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Gemini API 모델 문서, 안전 설정, 데이터 거버넌스, 플랫폼 정책. | production 코드 스캔에서 검증 가능한 production 모델 설정을 찾지 못했습니다; 공급자는 거버넌스 벤치마크로만 나열됩니다. | https://ai.google.dev/gemini-api/docs/models |
검증 가능한 증거 레이어
이 블록은 서술적 주장이 아닙니다. 모든 핵심 주장에는 claim id, 소스 JSON, 해시, 재실행 가능한 검증 명령이 있습니다. 공개 페이지는 소스 코드, 비밀 정보, 개인정보, 악용 가능한 공격 세부 정보를 노출하지 않고 거버넌스 증거를 공개합니다.
| Claim ID | 검증 가능한 값 | 상태 | 담당 | 출처와 검증 |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count 공개 URL과 canonical 목록 |
색인 가능 URL 38,965개 | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate 신뢰 페이지 기계 감사 |
180/180 통과 | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors AI discovery surface 감사 |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors JSON-LD / 구조화 데이터 감사 |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state 상태 페이지 SLA 출처 |
critical / critical 5건, warning 0건 | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini OpenAI / Anthropic / Google Gemini 벤치마크 정렬 |
코드/설정 증거가 있을 때만 벤치마크 정렬로 인정 | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 투명성 보고서 SHA-256 앵커 |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing GPG 서명 상태 |
GPG 서명은 로컬에 설정됨; GitHub 검증 대기 중 | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state 보안 헤더 상태 머신 |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route 기계 판독 가능한 security.txt 경로 |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access AI 크롤러 검색 접근 제어 |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
시스템 카드 V2.0: 기술 투명성 레이어
이 레이어는 안전하게 공개할 수 있는 기술 거버넌스 증거를 게시합니다: 아키텍처, 데이터 출처, AI 사용 경계, 품질 게이트, 릴리스 무결성, 공급자 정렬. 소스 코드, 비밀 정보, 악용 가능한 공격 세부 정보, 개인정보는 공개 범위에서 제외됩니다.
공개 아키텍처
Cloudflare Pages/Workers, R2/D1/KV/Pagefind와 로컬 생성 스크립트가 공개 사이트와 거버넌스 게시 체인을 구성합니다. 공개 페이지는 동작, 상태, 추적 가능한 출처만 공개하며, 비밀 정보나 내부 권한은 공개하지 않습니다.
AI 사용 공개
AI 보조 워크플로우는 지식베이스 검색, 교차 확인, 오류 탐지에 사용됩니다. 거버넌스 문서는 OpenAI, Anthropic, Google Gemini의 공개 프레임워크를 기준으로 벤치마크합니다. Production 모델 사용은 코드/설정 증거가 있을 때만 공개합니다.
품질 및 안전 게이트
거버넌스 페이지 감사 180/180 통과, JSON-LD 오류 0건, discovery-surface 오류 0건. 상태 페이지는 critical 4건, warning 0건을 있는 그대로 보고합니다.
데이터 추적 가능성
지식베이스 32,724 청크, TM 0건, AI 응답 준비 완료 7,976/7,976. 공개 지표는 data/state-machine/*, data/*audit*.json, 투명성 보고서로 추적됩니다.
| 거버넌스 영역 | OpenAI | Anthropic | Google Gemini | Starnum 구현 증거 |
|---|---|---|---|---|
| 모델/시스템 카드 공개 | OpenAI 모델 + 안전 문서 | Claude 모델 문서 + system/model 카드 | Gemini 모델 문서 + 안전 설정 | system-card, model-card, methodology, benchmark, transparency-log |
| 안전 평가와 사용 경계 | Safety best practices / 배포 체크리스트 | Responsible Scaling / 안전 정책 | Gemini 안전 제어 / 정책 | AI safety, acceptable-use, ethics, 위험 경계 문구, 크롤러 정책 감사 |
| 데이터 거버넌스 | Data controls / privacy controls | 개인정보 및 데이터 처리 문서 | Gemini API 데이터 거버넌스 참조 문서 | privacy, ai-data-governance, KB/TM 출처 추적, SHA-256 해시 |
| 모니터링과 릴리스 | production 체크리스트 / eval 규율 | system-card 투명성 규율 | 모델/버전 문서화 규율 | deploy.js, status.html, SLA 보고서, trust-pages-machine-audit, sitemap/hreflang 감사 |
- 출처: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- 출처: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- 출처: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- 공식 벤치마크 문서 확인일: 2026-08-19; 링크는 OpenAI / Anthropic / Google Gemini 정렬 표에 있습니다.
V2.0의 목표는 주장을 더 늘리는 것이 아니라, 이미 구현된 제어와 계획된 제어를 분리하는 것입니다. Production 사용, 벤치마크 정렬, 상태 예외, GPG 서명, SLA 위반은 모두 소스 데이터를 근거로 공개됩니다.
릴리스 무결성과 GPG
GPG 서명은 로컬에 설정되어 있습니다. signingkey=0934DFA0EDA6363A. GitHub 검증은 공개 키 업로드와 Verified 배지가 확인될 때까지 대기 중입니다.
OpenAI / Anthropic / Google Gemini 정렬
거버넌스 서페이스는 세 공개 프레임워크를 기준으로 벤치마크됩니다: 모델 문서, system/model 카드, 안전 평가, 데이터 거버넌스, 사용 정책. 이는 벤치마크 정렬이며, 모든 공급자가 production inference에 사용되고 있다는 주장이 아닙니다. 공식 문서 확인일: 2026-08-19
| 공급자 | 거버넌스 초점 | Starnum 공개 내용 | 공식 출처 |
|---|---|---|---|
| OpenAI | 모델 문서, 최신 모델 노트, 안전 모범 사례, 데이터 제어. | production 코드 스캔에서 검증 가능한 production 모델 설정을 찾지 못했습니다; 공급자는 거버넌스 벤치마크로만 나열됩니다. | https://platform.openai.com/docs/models |
| Anthropic | Claude 모델 문서, system/model 카드, Responsible Scaling, 안전 정책. | production 코드 스캔에서 검증 가능한 production 모델 설정을 찾지 못했습니다; 공급자는 거버넌스 벤치마크로만 나열됩니다. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Gemini API 모델 문서, 안전 설정, 데이터 거버넌스, 플랫폼 정책. | production 코드 스캔에서 검증 가능한 production 모델 설정을 찾지 못했습니다; 공급자는 거버넌스 벤치마크로만 나열됩니다. | https://ai.google.dev/gemini-api/docs/models |