고치면 드러나고, 과제 종료일부터 30년 동안 보관해요.
기록마다 해시를 만들고, 국제 타임스탬프 기관 2곳(DigiCert·Sectigo)의 RFC 3161 타임스탬프를 받아요. 문서확인번호 하나로 누구나 확정 기록과 대조할 수 있어요.
연구대장은 2026년 12월에 출시해요. 아직 켜지지 않은 장치에는 '12월 출시'나 '추진 예정'을 붙였어요.
이메일 없이 바로 받아요
쓰고 있는 기술 표준
- RFC 3161 타임스탬프 12월 출시
- SHA-256 해시체인 12월 출시
- AES-256 저장 암호화
- TLS 1.2·1.3 전송 암호화
- KR 서울 리전
연구대장의 신뢰 장치
지금 켜진 것과 앞으로 켜질 것을 나눠 적었어요.
-
12월 출시
이중 시점인증
국제 타임스탬프 기관 2곳(DigiCert·Sectigo)의 RFC 3161 타임스탬프
- 확정한 기록의 해시를 1분마다 묶어 두 기관에 보내요.
- 두 기관이 각자 서명한 시각을 돌려줘요. 한 곳이 멈춰도 확정은 끝나요.
-
12월 출시
문서확인번호와 QR
문서확인번호로 누구나 진위 확인
- 제출용 PDF 쪽마다 16자리 번호와 QR이 들어가요.
- 종이로 뽑아도 번호를 넣거나 QR을 찍으면 바로 확인돼요.
-
12월 출시
실제로 대조하는 검증 페이지
판정 일치 · 시점인증받은 기록과 일치
- 조회하면 서버가 해시, 타임스탬프 서명, 체인 연결을 다시 계산해요(결과는 1시간 보관).
- 로그인 없이 열리고, 어긋나면 어긋난 항목을 그대로 보여요.
-
12월 출시
확정 표시
쪽마다 확정 표시
- 쪽마다 문서확인번호와 해시 앞자리가 새겨진 확정 표시가 찍혀요. 번호로 누구나 대조해요.
- 앱, 제출용 PDF, 확인서, 메일에서 같은 모양으로 보여요.
-
12월 출시
시점인증 확인서와 시점인증 이력
시점인증 확인서 1쪽 + 목차 · 시점인증 이력
- 제출용 PDF 앞에 1쪽 시점인증 확인서와 목차 · 시점인증 이력 표가 들어가요.
- 확인서에는 발급번호, 문서확인번호, QR, 확정 표시가 들어가요.
-
12월 출시
검증 자료
연구대장 없이도 직접 검증할 수 있어요
- 타임스탬프 토큰, 머클 경로, 인증서 체인, 검증 스크립트를 ZIP으로 받아요.
- 동봉한 verify.py와 OpenSSL 명령으로 인터넷 없이 확인해요.
-
12월 출시
과제별 해시체인
고치면 드러나요
- 과제마다 기록이 직전 기록의 해시를 품고 한 줄로 이어져요.
- 중간 기록을 고치면 그 뒤가 모두 어긋나서 검증에서 드러나요.
-
추진 예정
시점인증 증거 WORM 보관
Azure 불변 Blob 저장소는 SEC 17a-4(f) 요건 충족 평가(Cohasset Associates)를 받았어요(Microsoft 공개 자료 기준).
- 해시와 타임스탬프 토큰을 Azure 불변 저장소로 옮기고 보존 정책을 잠글 계획이에요.
- 잠근 정책은 기한을 늘릴 수만 있고 줄이거나 지울 수 없어요.
-
켜짐
한국 리전(서울) 저장
Microsoft Azure 한국 리전에서 운영(Azure는 ISO/IEC 27001·K-ISMS 인증 보유, Microsoft 공개 자료 기준)
- 서버는 Microsoft Azure 한국 중부(서울) 리전에 있어요.
- Azure 인증은 Azure가 받은 것이에요. 연구대장이 받은 인증은 아니에요.
-
켜짐
전송 암호화 TLS 1.2 이상
TLS 1.2 이상 전송
- rndrecord.com은 TLS 1.2와 1.3으로만 연결돼요.
- TLS 1.0·1.1로 연결하면 서버가 거부해요.
-
켜짐
디스크 저장 암호화 AES-256
Azure 관리 디스크의 AES-256 저장 암호화(Microsoft 공개 자료 기준)
- DB와 파일은 Azure 관리 디스크에 저장돼요.
- 관리 디스크에는 기본으로 AES-256 저장 암호화가 적용돼요.
Azure 기본 적용 · Microsoft 공개 자료 기준
Azure 자료 보기 -
12월 출시
파일 암호화 AES-256-GCM
첨부와 PDF는 저장 전에 한 번 더 암호화
- 첨부, PDF, 스냅샷은 저장 전에 앱이 AES-256-GCM으로 암호화해요.
- 조직마다 키가 따로이고, 파일마다 데이터 키를 새로 만들어요.
-
추진 예정
부산 리전 이중 백업
한국 남부(부산) 리전 이중 백업
- 한국 남부(부산) 리전에 복제본을 두는 것을 계획하고 있어요.
- 켜지면 이 카드와 앱의 보호 상태에 바로 표시해요.
-
12월 출시
IP 접속 제한·2단계 인증
기본 포함(추가 요금 없음)
- 허용한 IP 대역에서만 앱이 열리게 할 수 있어요.
- 인증 앱으로 2단계 인증을 켜고, 대표는 전원 필수로 정할 수 있어요.
-
12월 출시
활동 기록
업로드·확정·수정·삭제·복구·내보내기·설정 변경이 기록돼요
- 과제 홈의 활동 기록에서 날짜순으로 볼 수 있어요.
- 기록은 덧붙이기만 하고 고치지 않아요.
-
12월 출시
재타임스탬프
30년 보관을 위해 타임스탬프를 갱신해요
- 기관 인증서가 만료되기 1년 전, 그리고 5년마다 새 타임스탬프를 받아요.
- 기존 토큰을 묶어 다시 찍어서, 오래된 기록도 계속 검증돼요.
-
12월 출시
주간 기록 요약
매주 월요일 기록 요약
- 매주 월요일 아침 대표 메일함으로 지난주 확정 현황을 보내요.
- 확정 표시, 확정 수, 시점인증 상태를 한 장에 담아요.
-
12월 출시
운영 투명성
가동 상태, 취약점 신고 연락처, 보안 백서를 공개해요
- 가동 상태 페이지와 취약점 신고 연락처를 누구나 볼 수 있게 열어요.
- 운영자의 노트 열람은 고객이 허용한 24시간 안에서만 해요. 관리 화면을 통한 열람은 모두 고객 활동 기록에 남아요.
데이터가 머무는 곳
기록은 서울 리전에 저장해요. 국외로 가는 정보는 아래와 같아요.
- 저장
- Microsoft Azure 한국 중부(서울) 리전 운영 중
- 복제
- 한국 남부(부산) 리전 추진 예정
- DB 백업 보존
- 35일 뒤 자동 삭제 12월 출시
국외로 가는 정보
-
AI 초안 생성 · Anthropic(데이터는 미국에 저장)
초안에 필요한 계획서·자료 내용
- 고객 콘텐츠로 모델을 학습하지 않아요(Anthropic 상용 약관, 2025.06.17 시행본).
- 처리는 미국, 유럽, 아시아, 호주의 일부 국가에서 이뤄질 수 있어요(Anthropic 공개 자료, 2026.06.15 갱신).
- 안전 검토, 제품 지원, 사고 대응 같은 내부 처리는 Anthropic이나 계열사가 있는 국가에서 이뤄질 수 있어요(같은 자료).
- 과제마다 [AI 끄기]로 끌 수 있어요. 끄면 AI를 부르지 않고 규칙 기반 초안이 만들어져요.
-
시점인증 · 국제 타임스탬프 기관 2곳(DigiCert·Sectigo)과 그 밖의 공개 타임스탬프 서버
해시값만(개인정보 아님)
- 기록 내용과 개인정보는 보내지 않아요.
-
오류 정보 · 도입하면 개인정보처리방침에 수탁사와 국가를 먼저 적어요 도입 전
개인정보를 걸러낸 오류 정보
메일·알림 발송 수탁사는 아직 정하지 않았어요. 정하면 수탁사와 처리 위치를 개인정보처리방침에 먼저 적어요.
국외 이전의 근거는 개인정보 보호법 제28조의8①3호 가목이에요. 정보주체와의 계약 체결·이행에 필요한 처리위탁·보관이면, 같은 조 ②의 사항을 처리방침에 공개하고 이전할 수 있어요. ②의 사항은 항목, 국가·시기·방법, 받는 자와 연락처, 이용목적·보유기간, 거부 방법·절차·효과예요. 고객사 직원 정보를 어떤 구조로 처리하는지는 법률 자문을 거쳐 처리방침에 적어요.
개인정보처리방침은 법률 검토 뒤 게시해요.
권한과 접근 12월 출시
-
역할 기반 권한
워크스페이스는 대표·행정 담당·멤버, 과제는 책임자·연구원·열람자로 나눠요. 할 수 있는 일은 역할별 표 하나로 정해요.
-
활동 기록
업로드, 확정, 수정, 삭제, 복구, 내보내기, 설정 변경이 남아요. 앱 안에서 누가 어떤 노트를 열어 봤는지는 남기지 않아요. 연구노트가 연구자를 통제하는 도구가 되지 않게 하려는 거예요(지침 제5조③의 취지).
열람 관리대장(지침 제11조②)은 회사 자체규정으로 정해요. 내보내기와 공유 링크 열람 기록은 표로 뽑아 쓸 수 있게 준비하고 있어요(추진 예정).
-
운영자 열람 원칙
운영자는 고객이 [지원 열람 허용]을 켠 24시간 동안만 관리 화면에서 노트를 열람해요. 관리 화면을 통한 열람은 모두 고객 활동 기록에 남아요.
서버 관리 권한이 있는 사람은 기술적으로 데이터에 닿을 수 있어요. 그래서 노트를 보는 일은 이 원칙으로만 하고, 서버 작업은 장애 대응에 필요한 범위로만 해요.
계정 보안 12월 출시
모두 기본 포함 · 추가 요금 없음
-
2단계 인증
인증 앱(TOTP)으로 켜요. 복구 코드 10개를 드리고, 같은 코드는 두 번 쓸 수 없어요.
-
IP 접속 제한
허용한 IP 대역에서만 앱이 열려요. 대표가 잠기면 메일 해제 링크로 지금 IP를 더해요. 검증 페이지는 늘 열려 있어요.
-
로그인 기록
언제 어느 기기에서 로그인했는지 본인이 확인해요. 새 기기에서 로그인하면 메일로 알려 드려요.
-
세션 관리
쓰고 있는 세션 목록을 보고, 모든 기기에서 한 번에 로그아웃할 수 있어요.
-
확정할 때 2단계 인증(선택)
켜면 확정 전에 한 번 더 확인해요. 여러 건을 확정하면 한 번만 물어요.
보존과 반출 12월 출시
-
과제 종료일부터 30년 보관
결제한 과제는 과제 종료일부터 30년 보관해요. 보관에는 추가 요금이 없어요.
근거 국가연구개발사업 연구노트 지침 제10조③
-
재타임스탬프
기관 인증서가 만료되기 1년 전, 그리고 5년마다 타임스탬프를 갱신해요.
-
언제든 전체 내보내기
대표는 PDF, JSON, 첨부, 해시, 타임스탬프 토큰, 검증 자료를 언제든 내려받아요.
-
해지할 때
기록 계속 보관(무료, 읽기 전용)과 전체 반출 후 파기 중에 골라요. 어느 쪽이든 전체 백업 링크를 보내 드려요.
-
서비스를 종료하게 되면
90일 전에 알리고, 모든 워크스페이스에 전체 백업을 만들어 보내 드려요.
-
제3자 보관
보관 기관과 계약을 맺은 뒤에만 안내해요.
출력물은 공문서처럼 만들어요
제출용 PDF 표지, 1쪽 시점인증 확인서, 번호 하나로 대조되는 검증 결과예요. 아래는 예시예요.
「연구노트」
현장 장비용 경량 추론 모델 개발
- 과제번호
- RS-2026-00012345
- 사업명
- TIPS 일반
- 주관기관
- (샘플) 예시테크 주식회사
- 전문기관
- 중소기업기술정보진흥원
- 협약기간
- 2026.05.01 ~ 2028.04.30
- 연구책임자
- 김도윤
기준 시간 (UTC+09:00) 한국 표준시양식 RR-01
2123-4567-8901-2345
시점인증 확인서
- 과제명
- 현장 장비용 경량 추론…
- 작성자
- 박서연
- 작성일
- 2026.10.16
- 시점인증
- 2026.10.16 17:02:48(KST)
- 타임스탬프 발급 기관
- DigiCert Sectigo(RFC 3161)
- SHA-256
- e3b7 a91c 04d2
끝.
연구노트 위·변조 검증
일치확정한 뒤 바뀌지 않았어요
- 시점인증 시각 · 두 기관 서명 대조
- 확정 뒤 변경 없음 · 해시 대조
- 앞뒤 기록과 연결 확인
기록 내용은 보여 드리지 않아요. 갖고 계신 파일을 올리면 같은지 대조해요.
투명성
-
가동 상태 준비 중
서비스 가동 상태를 공개해요. 가동률을 약속하는 계약(SLA)은 없어요.
-
취약점 신고 준비 중
신고 연락처를 security.txt(RFC 9116)에 적어 둘 예정이에요.
-
보안 업데이트 기록
보안에 영향을 주는 변경은 날짜와 함께 여기에 남겨요.
보안 업데이트 기록
아직 올린 기록이 없어요. 보안에 영향을 주는 변경이 생기면 날짜와 함께 적어요.
추진 예정
아래는 계획이에요. 받은 인증이나 켜진 기능이 아니에요.
PDF 전자서명
제출용 PDF와 확인서에 연구대장 명의 서명과 문서 타임스탬프를 넣는 일. 문서서명 인증서를 확보한 뒤 추진 예정이에요.
오프라인 검증 코드
서명된 해시를 담아 인터넷 없이 대조하는 2D 코드. 실제로 대조할 수 있을 때만 추진 예정이에요.
보관 확인서·보안 현황 확인서
30년 보관 약속과 켜진 보호 장치를 각각 1쪽에 담는 문서. 추진 예정이에요.
ISO/IEC 27001·GS인증
2027년 이후 추진 예정이에요.
인프라 제공자(Microsoft Azure)의 인증
아래는 Microsoft Azure가 받은 인증과 공개 자료예요. 연구대장이 받은 인증이 아니에요.
-
ISO/IEC 27001
Azure
독립된 제3자 기관의 정기 감사를 받아요.
Microsoft 자료(새 창) -
K-ISMS
한국 중부·남부 리전 데이터센터 인프라
KISA가 인증해요. 3년 유효하고 매년 심사를 받아요.
Microsoft 자료(새 창) -
관리 디스크 저장 암호화
Azure 관리 디스크
기본으로 AES-256 저장 암호화가 적용돼요. 디스크 캐시는 호스트 암호화를 켜야 암호화돼요.
Microsoft 자료(새 창) -
불변 Blob 저장소 평가
Azure Blob 불변 저장소(보존 정책을 잠갔을 때)
Cohasset Associates가 SEC 17a-4(f) 요건 충족을 평가했어요.
Microsoft 자료(새 창)
모두 Microsoft 공개 자료 기준이에요(2026.09.28 확인).
출처 8개 · 확인 2026.09.28
- 국가연구개발사업 연구노트 지침 제5조③·제10조③·제11조②(과학기술정보통신부고시 제2021-102호)(새 창)
- 개인정보 보호법(법률 제21445호, 2026.09.11 시행) 제28조의8(새 창)
- Sectigo 타임스탬프 서버 안내(새 창)
- DigiCert RFC 3161 타임스탬프 서버 안내(새 창)
- Microsoft Learn, Azure 관리 디스크 서버 쪽 암호화(새 창)
- Anthropic 상용 서비스 약관(새 창)
- Anthropic Privacy Center, 서버 위치(2026.06.15 갱신)(새 창)
- RFC 9116 security.txt(새 창)