1. 원격 제어 솔루션에서 데이터 보안이 기업과 개인의 운명을 가른다

스마트폰은 현대인의 신분증이자 금고이며 사생활의 집약체입니다. 개인의 사적 메신저 대화, 금융 계좌 비밀번호, 주민등록증 사진, 가족 앨범, 회사 대외비 업무 메일에 이르기까지 가장 민감한 개인정보가 스마트폰 화면 위에 고스란히 노출됩니다. 만약 원격 제어 세션을 중계하는 클라우드 서버가 화면 녹화본이나 사용자의 터치 패킷을 디스크에 캐싱하거나 서버 데이터베이스에 임시 보관한다면, 해커의 침입이나 악의적인 내부자 유출 시 천문학적인 보안 참사로 직결될 수밖에 없습니다.

KODARI(코다리)는 아키텍처 설계의 제 1원칙을 '절대적인 프라이버시 보호'로 정의하고, 클라우드 서버에 사용자의 화면 데이터와 개인정보를 단 0초도 저장하지 않는 'Zero Data Retention(데이터 무저장)' 기술 표준을 구축했습니다. 본 백서는 KODARI의 암호화 메커니즘과 세션 격리 아키텍처를 상세히 기술합니다.

2. KODARI의 제 1 보안 원칙: 제로 데이터 보존 (Zero Data Retention)

KODARI의 중계 인프라는 전 세계 어디에도 영구 디스크 스토리지(HDD/SSD)를 화면 중계 파이프라인에 연결하지 않습니다.

  • 인메모리 파이프라인 (RAM-Only Relay): 스마트폰에서 캡처된 비디오 프레임은 H.264로 압축된 후 서버의 RAM(휘발성 메모리)에서 소켓 라우팅만 거쳐 브라우저로 즉각 패스스루(Pass-Through)됩니다. 패킷이 전송된 직후 해당 메모리 블록은 즉시 가비지 컬렉션(GC) 및 제로 필(Zero-Fill)되어 파기됩니다.
  • 로그 비식별화 (Zero-PII Logging): 서버 접근 로그에는 IP 주소 마스킹과 세션 시작/종료 타임스탬프만 기록되며, 어떤 화면이 공유되었는지, 어떤 키가 입력되었는지에 대한 페이로드는 0.001%도 로깅되지 않습니다. 수사기관이나 제3자가 서버 하드웨어를 물리적으로 압수하더라도 복원할 데이터 자체가 물리적으로 존재하지 않는 구조입니다.

3. 종단간 암호화 (E2EE) 및 난수 기반 동적 OTP 인증

  • DTLS-SRTP 군사 등급 암호화: 자녀나 상담원의 웹 브라우저와 부모님의 스마트폰 간에 오가는 모든 실시간 미디어 스트림은 WebRTC 표준인 DTLS(Datagram Transport Layer Security) 및 SRTP(Secure Real-time Transport Protocol)를 통해 AES-256 비트로 종단간 암호화(E2EE)됩니다. 중간 네트워크 회선을 도청(Sniffing)하더라도 오직 해독 불가능한 난수 바이트열만 관측됩니다.
  • 암호학적 의사난수 생성기(CSPRNG) 기반 6자리 세션 코드: 원격 연결에 사용되는 6자리 번호는 예측이 불가능한 CSPRNG 알고리즘으로 생성되며, 5분 유효시간 경과 시 자동 폐기됩니다. 5회 연속 잘못된 코드를 입력할 경우 해당 클라이언트 IP를 30분간 차단하는 무차별 대입 공격(Brute-Force Attack) 방어 시스템이 탑재되어 있습니다.

4. 구글 및 글로벌 보안 표준 규격 준수 현황

  • 구글 플레이 보안 평가(MASA) 표준 통과: 안드로이드 OS의 백그라운드 몰래 촬영, 키로깅, 화면 무단 갈취를 방지하기 위해 구글이 규정한 접근성 서비스(Accessibility) 및 미디어 프로젝션(MediaProjection) 보안 가이드라인을 100% 준수합니다. 화면 공유 시 상단 상태 표시줄에 녹색 보안 아이콘과 지속적인 화면 캡처 알림이 강제 표시되어 사용자가 인지하지 못하는 상태에서의 원격 감시를 기술적으로 원천 차단합니다.
  • 유럽 GDPR 및 개인정보보호법 완벽 부합: 유럽연합(EU)의 일반개인정보보호법(GDPR)의 핵심 조항인 '잊힐 권리'와 '수집 최소화 원칙'을 기본 설계(Privacy by Design)로 충족하여, 글로벌 B2B 엔터프라이즈 환경에서도 별도의 감사 이슈 없이 안전하게 도입할 수 있습니다.