물리 노드와 접속 경계

보안은 모호한 약속이 아니라 전용 물리 서버에서 시작됩니다

유효한 주문마다 전용 Apple Silicon 물리 노드 한 대가 할당됩니다. VMOak은 관리 영역, 제공 절차와 사용자 워크로드를 분리하고 자격 증명 발급, 운영 승인 및 작업 기록으로 관리 작업을 제한합니다.

보안은 어느 한쪽만의 기능이 아닙니다. VMOak은 노드 제공, 플랫폼 계정 및 필요한 운영 통제를 담당하고, 고객은 코드 저장소 권한, 배포 토큰, 작업 파일, 원격 접속 단말과 팀원 접근을 관리합니다.

노드 소유권
유효한 주문 1건당 전용 물리 서버 1대
접속 방식
임시 자격 증명은 전달 후 고객이 처음 접속할 때 변경
지원 범위
전체 개인 키나 코드 저장소 토큰을 요청하지 않음
SESSION SECURITY RECORD

원격 세션 발급 기록

경계 확인 완료
01
주문과 노드 연결 모델, 노드와 주문 주체를 확인하며 다른 주문과 물리 컴퓨팅 자원을 공유하지 않습니다.
완료
02
제공 전 점검 시스템 부팅, 네트워크 연결, 저장 용량 및 접속 계정 상태를 확인합니다.
완료
03
임시 자격 증명 발급 통제된 전달 경로로 제공하며 첫 접속 후 즉시 변경하도록 합니다.
발급
04
운영 권한 제한 승인된 장애 처리에 필요한 범위에서만 접속하고 작업 사유와 결과를 기록합니다.
제한됨
세션 원칙 최소 권한 · 추적 가능 · 철회 가능
신뢰 모델

플랫폼 통제와 고객 통제의 경계를 명확히 구분합니다

VMOak의 기본 경계는 공유 호스트의 논리적 할당량이 아니라 물리 노드의 소유권입니다. 주문 유효 기간에는 해당 주문에 할당된 Mac을 고객이 단독으로 사용하며, 관리 영역은 주문·제공·필요한 운영을 담당하고 고객 워크로드는 할당된 노드에서 실행됩니다.

01

물리 노드 격리

주문마다 전용 물리 서버가 할당되며 프로세서, 메모리와 로컬 저장소를 다른 고객 주문과 공유하지 않습니다. 원격 데스크톱, SSH 작업과 빌드 프로세스는 모두 할당된 동일 장치에서 실행됩니다.

  • 노드 ID를 주문 기록에 연결
  • 제공 전 모델과 저장 용량 확인
  • 주문 종료 후 기존 접속 경로 차단
02

관리 영역과 워크로드 분리

콘솔은 주문 상태, 자격 증명 전달과 지원 요청에 사용되며 고객 코드, 빌드 산출물이나 프로젝트 파일의 작업 디렉터리로 사용되지 않습니다. 고객 작업은 할당된 물리 노드에서 실행됩니다.

  • 지원 요청에는 문제 해결에 필요한 정보만 수집
  • 관리 작업은 필요한 범위에서만 수행
  • 장애 처리 후 임시 권한 회수
03

고객 측 책임

고객은 누가 노드에 접속할지, 어떤 저장소 토큰을 사용할지, 어떤 데이터가 원격 Mac으로 들어갈지를 결정합니다. 팀 권한 변경, 키 철회와 업무 데이터 백업은 내부 절차에 포함해야 합니다.

  • 저장소 토큰의 범위와 유효 기간 제한
  • 퇴사나 직무 변경 후 즉시 접속 권한 제거
  • 민감한 파일 암호화 및 별도 백업 유지
제공 전 점검

접속 자료를 발급하기 전에 장치 5가지 항목을 확인합니다

제공 전 점검은 주문에 해당하는 물리 노드가 사용 가능한 상태인지 확인하는 절차입니다. 장치, 시스템, 네트워크, 저장소와 접속 계정을 중심으로 확인하며 검증되지 않은 벤치마크 결과로 사용 가능 여부를 대신 판단하지 않습니다.

  1. 01

    장치 상태

    물리 노드 식별 정보, 주문 모델과 기본 하드웨어 상태를 확인해 제공 기록과 실제 할당 장치가 일치하는지 확인합니다.

    통과 후 발급
  2. 02

    시스템 부팅

    macOS가 정상적으로 부팅되고 그래픽 인터페이스와 명령줄에 접속할 수 있으며 시스템 시간과 기본 서비스 상태가 제공 요건에 맞는지 확인합니다.

    부팅 확인
  3. 03

    네트워크 연결

    노드에 필요한 인바운드 연결 경로와 아웃바운드 접속이 가능한지 확인하고 원격 데스크톱과 SSH에 필요한 서비스 상태를 점검합니다.

    연결 확인
  4. 04

    저장 용량

    주문 내장 저장소와 선택한 추가 옵션을 확인하고 표시 용량과 파일 시스템 상태를 점검해 설정 기록과 실제 노드 용량의 불일치를 방지합니다.

    용량 확인
  5. 05

    접속 계정

    임시 계정으로 첫 접속이 가능한지 확인하고 발급 범위를 기록한 뒤, 제공 후 첫 보안 조치로 자격 증명을 변경합니다.

    고객 변경 대기
자격 증명 보안

임시 자격 증명은 첫 접속에만 사용하고, 장기 접속은 고객이 관리합니다

접속 자료는 장기간 전달해 사용할 고정 비밀번호가 아니라 일회성 발급 기록으로 취급해야 합니다. 첫 접속 후 즉시 자격 증명을 변경하고 사람과 자동화 작업별로 접속 방식을 분리하면 공유 비밀번호로 인한 추적 불가 위험을 줄일 수 있습니다.

자격 증명 수명 주기 발급부터 철회까지
발급

임시 계정으로 접속

접속 주소, 계정명과 임시 자격 증명은 제공 기록으로 전달됩니다. 이 정보를 공개 그룹, 코드 저장소나 빌드 로그에 전달하지 마세요.

변경

첫 접속 후 변경

충분히 긴 자격 증명을 사용하고 다른 서비스와 재사용하지 마세요. 여러 팀원이 사용할 때 동일한 대화형 로그인 정보를 장기간 공유해서는 안 됩니다.

분리

사람과 자동화에 별도 권한 부여

대화형 원격 데스크톱, SSH 관리와 CI/CD Runner에는 서로 다른 권한 경로를 사용합니다. 자동화 토큰은 작업에 필요한 저장소와 작업 범위만 허용합니다.

철회

구성원 변경 후 즉시 정리

구성원의 퇴사, 직무 변경이나 장치 분실 시 해당 공개 키, 토큰과 계정 권한을 철회하고 최근 로그인 기록을 확인합니다.

SSH 키

공개 키만 업로드하고 전체 개인 키는 제출하지 마세요

개인 키는 고객이 관리하는 접속 단말이나 통제된 키 시스템에 보관해야 합니다. 사람과 자동화 작업마다 식별 가능한 별도 키를 사용하면 철회 시 정확히 찾을 수 있습니다.

  • 사용자 또는 작업별 공개 키 이름 지정
  • 개인 키 파일의 로컬 읽기 권한 제한
  • 사용 중지 후 해당 공개 키 삭제
권한 확인 예시
identity: build-runner
scope: repository-read
interactive-login: false
expires: project-policy
owner: mobile-ci-team

이 예시는 최소 권한 원칙을 보여줄 뿐, 플랫폼이 고객을 대신해 저장소 접근 정책을 생성한다는 의미는 아닙니다.

운영 접속

사람의 개입이 필요할 때 권한에는 사유와 범위, 종료 시점이 있어야 합니다

지원 요청만으로 고객 워크로드에 대한 접속 권한이 자동으로 생기지는 않습니다. 고객이 명시적으로 승인하고 원격 장애를 상태 정보, 비식별화 로그나 고객 측 작업으로 해결할 수 없는 경우에만 필요한 수동 점검 절차를 진행합니다.

01

문제와 승인 확인

주문 번호, 노드, 문제 발생 시간, 영향 범위와 고객이 이미 수행한 점검을 기록합니다. 노드에 들어가야 한다면 먼저 접속 목적을 설명합니다.

02

필요 범위 제한

접속은 현재 장애에 필요한 시스템 상태, 서비스 설정이나 로그 범위로만 제한하며 문제 해결을 이유로 관련 없는 코드나 업무 파일을 열람하지 않습니다.

03

작업 과정 기록

주요 작업, 확인 결과와 설정 변경 기록을 보존해 후속 검토에서 고객 작업, 시스템 상태와 지원 작업을 구분할 수 있게 합니다.

04

종료 후 권한 회수

장애 처리가 끝나면 임시 접속 경로를 닫고 결과, 변경 사항과 계속 관찰할 신호를 고객에게 안내합니다.

일반 지원 상황과 허용 정보 범위
상황 고객이 우선 제공할 정보 필요할 수 있는 운영 작업 제출하지 말아야 할 정보
원격 접속 실패 발생 시간, 클라이언트 네트워크, 오류 메시지, 노드 식별자 서비스 상태, 포트 경로와 계정 상태 확인 전체 개인 키, 비식별화되지 않은 저장소 토큰
빌드 프로세스 중단 명령, 종료 코드, 비식별화 로그, 리소스 사용 현상 시스템 프로세스, 디스크 공간과 기본 서비스 확인 전체 프로젝트 소스 코드, 운영 키
저장 용량 이상 디렉터리 사용량 요약, 주문 설정, 예상 용량 파일 시스템, 마운트 상태와 주문 추가 옵션 확인 업무 파일 내용, 암호화되지 않은 데이터 사본
네트워크 및 원격 세션

접속 보안은 전송, 포트, 단말과 세션 종료에 달려 있습니다

원격 Mac의 네트워크 통제는 단순히 접속 가능 여부만으로 판단할 수 없습니다. 접속 단말의 기능, 노출 포트, 클라이언트 장치 상태와 세션 종료 방식이 실제 위험을 함께 결정합니다. 고객은 암호화 전송을 지원하는 접속 방식을 우선 사용하고 불필요한 네트워크 진입점을 제한해야 합니다.

원격 데스크톱 세션

클라이언트가 필요한 암호화 기능을 지원하는지 확인하고 신뢰할 수 없는 단말에 장기 자격 증명을 저장하지 마세요. 작업이 끝나면 직접 세션을 종료하고 사용하지 않는 클라이언트 창을 닫습니다.

접속 전
주소, 계정과 클라이언트 출처를 확인하고 로컬 장치가 최신 상태이며 화면 잠금이 활성화되어 있는지 확인합니다.
접속 중
클립보드로 장기 키를 전달하지 말고 화면 공유 중에는 민감한 설정을 표시하지 마세요.
접속 후
그래픽 세션에서 로그아웃하고 임시 다운로드를 정리하며 민감한 앱이 전면에 남아 있지 않은지 확인합니다.

SSH 및 자동화 접속

자동화 작업에는 별도 공개 키와 최소 권한 토큰을 사용합니다. 공개할 필요가 없는 서비스는 추가 포트를 열지 말고 임시 디버깅 진입점은 작업 후 닫아야 합니다.

포트 제어
작업에 실제로 필요한 진입점만 유지하고 편의를 위해 관련 없는 서비스를 장기간 열어 두지 마세요.
키 분리
사람용 키와 Runner 키를 분리하고 저장소 읽기 권한과 배포 권한도 분리합니다.
이상 조사
낯선 로그인을 발견하면 먼저 관련 키를 철회한 뒤 시간대, 출처 주소와 프로세스 정보를 보존합니다.
결제 데이터 범위

결제 상태는 주문에 반영되며 전체 카드 정보는 VMOak 페이지에 저장되지 않습니다

결제 절차에는 주문 완료, 상태 확인과 청구 문제 처리에 필요한 정보만 보관합니다. 두 결제 방식은 서로 다른 확인 경로를 사용하지만 모두 USD로 결제되며 실제 사용 가능한 결제 게이트웨이는 결제 시 반환되는 결과를 따릅니다.

카드 결제

Visa / Mastercard / Amex

카드 결제는 Stripe가 처리합니다. VMOak 페이지는 전체 카드 번호와 보안 코드 등 전체 카드 정보를 저장하지 않으며 주문 측에는 결제 완료와 청구 처리에 필요한 상태 정보만 전달됩니다.

  • USD로 결제
  • 주문 기록에 결제 상태와 필요한 거래 참조 정보 기록
  • 청구 문제는 콘솔 티켓이나 지원 이메일로 처리
온체인 결제

USDT-TRC20

USDT-TRC20 주문은 온체인 거래 기록으로 확인합니다. 청구 문제를 제출할 때 주문 번호, 거래 ID와 결제 시간을 제공할 수 있지만 지갑 개인 키나 기타 제어 자격 증명은 첨부하지 마세요.

  • USD로 표시
  • 주문과 온체인 거래 ID로 확인
  • 개인 키와 복구 문구는 항상 고객이 직접 보관
VMOak에 필요한 정보 주문 번호, 결제 상태, 필요한 거래 참조 정보 VMOak에 필요하지 않은 정보 전체 카드 정보, 지갑 개인 키, 관련 없는 계정 자격 증명
보안 사고 대응

먼저 사실을 확인하고, 다음으로 영향을 격리한 뒤, 마지막으로 복구하고 검토합니다

보안 사고 처리는 추측으로 증거를 대신하지 않습니다. 신고가 접수되면 VMOak은 먼저 관련 주문, 노드, 계정과 시간 범위를 확인한 후 위험에 따라 접속 경로를 제한하고 필요한 정보를 보존하며 조사를 진행합니다.

  1. 01

    확인

    신고 주체, 주문 번호, 노드, 최초 발견 시간, 이상 현상과 현재 지속 중인 영향을 확인하고 접속 문제, 계정 문제와 잠재적 보안 사고를 구분합니다.

    타임라인 작성
  2. 02

    격리

    영향 범위에 따라 의심스러운 세션, 자격 증명이나 네트워크 진입점을 제한합니다. 격리의 목표는 위험 확산을 막으면서 후속 조사에 필요한 증거를 최대한 보존하는 것입니다.

    영향 범위 제한
  3. 03

    조사

    관련 로그인 기록, 프로세스 정보, 설정 변경, 지원 작업과 고객이 제공한 비식별화 증거를 확인해 진입점, 영향 대상과 지속 시간을 판단합니다.

    증거 확인
  4. 04

    복구

    위험한 진입점을 차단한 후 필요한 접속을 복구하고 영향을 받은 자격 증명이나 설정을 변경합니다. 고객이 수행해야 할 저장소 토큰 철회, 키 교체와 파일 검사도 안내합니다.

    사용 가능 상태 복구
  5. 05

    통지 및 검토

    영향을 받은 고객에게 확인된 사실, 처리 작업, 잔여 위험과 권장 단계를 안내합니다. 확인할 수 없는 부분은 명확히 표시하며 추측을 결론으로 작성하지 않습니다.

    처리 기록 작성
사고 보고 제출

타임라인을 재구성할 수 있는 최소 증거를 제공하세요

주문 번호, 노드, 최초 발견 시간, 마지막 정상 시간, 이상 출처 주소, 오류 메시지, 관련 계정, 수행한 격리 조치와 비식별화 로그를 우선 제출하세요. 전체 개인 키, 저장소 마스터 토큰이나 비식별화되지 않은 업무 데이터는 제출하지 마세요.

고객 보안 체크리스트

노드를 팀에 연결하기 전에 다음 작업을 하나씩 완료하세요

이 체크리스트는 원격 개발, CI/CD, 자체 호스팅 Runner, AI 실험과 창작 작업에 적용됩니다. 팀 규모가 클수록 각 항목을 추적 가능한 담당자와 주기로 관리해야 합니다.

01

첫 자격 증명 변경

첫 접속 후 즉시 임시 자격 증명을 변경하고 개인 이메일, 코드 호스팅이나 다른 서버와 같은 비밀번호를 사용하지 마세요.

담당자: 노드 관리자
02

저장소 토큰 제한

현재 프로젝트와 작업에 필요한 권한만 부여하고 읽기, 빌드, 배포와 관리 권한을 분리하며 내부 갱신 주기를 설정합니다.

담당자: 코드 저장소 관리자
03

사람용 키와 Runner 키 분리

자동화 작업에서 사람의 로그인 키를 재사용하지 마세요. 각 Runner에 별도 ID를 사용하면 비활성화, 조사와 교체가 쉬워집니다.

담당자: CI/CD 관리자
04

정기적인 접속 정리

로컬 계정, SSH 공개 키, 저장소 토큰과 자동화 설정을 확인하고 종료된 프로젝트나 더 이상 사용하지 않는 진입점을 삭제합니다.

담당자: 팀 권한 관리자
05

민감한 파일 암호화

노드에 파일을 업로드하기 전에 정말 필요한지 먼저 판단합니다. 민감한 데이터는 고객이 관리하는 암호화 방식을 사용하고 별도 백업을 유지합니다.

담당자: 데이터 소유자
06

구성원 접속 권한 즉시 제거

구성원이 퇴사하거나 직무를 변경하거나 외주 작업이 끝나면 원격 계정, 공개 키, 토큰과 공유 디렉터리 권한을 함께 철회합니다.

담당자: 팀 관리자
인원 변경 시마다 계정, 공개 키와 저장소 토큰 확인
프로젝트 종료 시마다 캐시, 빌드 산출물과 임시 자격 증명 정리
이상 발생 시마다 먼저 증거를 보존한 뒤 진입점을 철회하고 티켓 제출
명확한 경계에서 시작하세요

단일 주문이 독점 사용하는 클라우드 Mac을 선택하세요

M4 또는 M4 Pro 구성, 주문 가능한 6개 노드와 결제 주기를 확인한 뒤 콘솔에서 주문을 완료하세요. 노드의 실제 사용 가능 상태는 콘솔에 실시간으로 표시되는 정보를 기준으로 합니다.