목차
섹션 1
데이터 흐름
브라우저에서 스토리지까지의 종단 간 암호화 신호 전송. 암호화 및 컴플라이언스 세부 정보를 담은 tracio.ai 보안 아키텍처 백서.
+------------------+ TLS 1.2+ +------------------+
| Browser Agent | ================> | Edge Gateway |
| | end-to-end payload | |
+------------------+ +--------+---------+
|
mTLS internal
|
+--------v---------+
| Signal Processor |
| (Rust pipeline) |
+--------+---------+
|
AES-256-GCM
|
+--------v---------+
| ClickHouse DB |
| (encrypted disk) |
+------------------+기술 사양
전송AEAD 암호 스위트를 적용한 TLS 1.2+
페이로드 암호화TLS 이전 종단 간 이중 계층
내부 네트워크모든 서비스 간 mTLS
인증서 교체72시간마다 자동화
섹션 2
암호화 계층
데이터 수명 주기의 모든 단계에서 적용되는 다중 계층 암호화.
Layer 1: Client-Side Signal data --> encrypted transport --> Base64 Layer 2: Transport Base64 payload --> TLS 1.2+ (ECDHE + AES-256-GCM) Layer 3: At-Rest Decrypted signals --> AES-256-GCM --> Encrypted column store Layer 4: Key Management Master key (HSM) --> Data encryption keys (rotated weekly) DEK envelope encryption --> Per-tenant isolation
기술 사양
클라이언트 암호화세션 키를 적용한 AES-128-CBC
전송TLS 1.2+ AES-256-GCM
저장 데이터AES-256-GCM 컬럼별 암호화
키 저장HSM 기반 마스터 키
키 교체주간 DEK 교체, 연간 마스터 키 교체
섹션 3
접근 제어
최소 권한 원칙에 기반한 역할 기반 접근 제어.
Role Hierarchy:
Owner
|-- Admin (manage team, billing, API keys)
|-- Analyst (read dashboards, export data)
|-- Developer (API access, webhook config)
|-- Viewer (read-only dashboard access)
API Key Scoping:
[key] --> scope: [identify, events, signals]
+--> rate limit: 1000 req/min
+--> IP allowlist: [10.0.0.0/8]
+--> expiry: 90 days기술 사양
인증API 키(bcrypt 해시) + SSO/SAML
인가4개의 내장 역할을 갖춘 RBAC
API 키범위 지정 권한, IP 허용 목록
세션 관리15분 만료 JWT, 리프레시 토큰
MFATOTP 및 WebAuthn 지원
섹션 4
감사 추적
모든 작업에 대한 불변의 변조 감지 감사 로깅.
Every API call and admin action is logged: 2026-03-16 14:22:01 | api.identify | key:tracio_sk_egRb14 | 200 2026-03-16 14:22:03 | api.events | key:tracio_sk_egRb14 | 200 2026-03-16 14:23:15 | admin.key.create | user:david@ | 201 2026-03-16 14:25:44 | admin.role.edit | user:sarah@ | 200 Log Properties: - Append-only (immutable) - SHA-256 hash chain (tamper detection) - 365-day retention (configurable) - Exportable via API or CSV
기술 사양
스토리지해시 체인을 적용한 추가 전용 로그
보존 기간기본 365일, 최대 7년까지 구성 가능
무결성SHA-256 체인 해시, 변조 감지
내보내기Server API 및 CSV 내보내기
섹션 5
인시던트 대응
명확한 심각도 등급과 에스컬레이션을 문서화한 플레이북.
Severity Tiers:
SEV-1 (Critical) | Data breach, service outage
Response: < 15 min | Notify: CEO, Legal, Customers
SEV-2 (High) | Partial outage, security vulnerability
Response: < 1 hr | Notify: Engineering Lead, Security
SEV-3 (Medium) | Performance degradation, minor bug
Response: < 4 hr | Notify: On-call engineer
SEV-4 (Low) | Cosmetic issue, documentation gap
Response: < 24 hr | Notify: Product team기술 사양
모니터링연중무휴 자동 알림(Grafana + PagerDuty)
SEV-1 대응15분 이내
포스트모템SEV-1/2의 경우 48시간 이내 공개
커뮤니케이션5분 이내 상태 페이지 업데이트
버그 바운티책임 있는 취약점 공개 프로그램 운영 중