제품과 서비스
제품은 하나입니다. 팀 자격 증명 보관함,
증명 가능하게 제대로 만든 것
Keyvaci는 플랫폼도, 스위트도, 에코시스템도 아닙니다. 조직이 함께 쓰는 자격 증명을 담는 보관함이며, 저희를 포함해 조직 밖의 누구도 그 내용을 읽을 수 없도록 만들어졌습니다.
기업을 위한 로그인
현관은 둘, 둘 다 기업용입니다
대부분의 보관함 제품은 SSO를 기업용 상위 등급에 얹어 팝니다. Keyvaci는 거기서 출발하되 거기서 멈추지 않습니다. 회사가 관리하는 디렉터리로 로그인하셔도 되고, 디렉터리가 없다면 확인된 이메일 주소로 로그인하셔도 됩니다. 보관함도 암호화도 가격도 같습니다. 회사가 이미 관리하는 계정이 모두의 출입 수단이고, 애초에 조직을 만드는 수단이기도 합니다.
Microsoft Entra ID
Microsoft 365 또는 Entra ID를 쓰는 조직이라면 오늘 바로 직접 시작할 수 있습니다.
- 테넌트의 전역 관리자(또는 권한 있는 역할 관리자)가 Microsoft로 로그인해 조직을 만듭니다. 역할은 Microsoft가 직접 서명한 토큰에서 검증하므로, 실제로 디렉터리를 관리하지 않는 사람은 회사 이름으로 조직을 만들 수 없습니다.
- 이후 모든 구성원은 기존 업무용 계정으로 로그인합니다. 새로 나눠 줄 비밀번호도, 업로드할 사용자 목록도 없습니다.
- Entra ID에서 계정을 정지하면 Keyvaci 접근 권한도 함께 사라집니다. 기존 입퇴사 절차가 보관함에도 그대로 적용됩니다.
- 표준 기반입니다. PKCE를 적용한 OpenID Connect, 멀티테넌트 구성, 모든 요청에서 Microsoft의 JWKS로 검증하는 액세스 토큰.
Google Workspace
Google Workspace를 쓰는 조직은 웹 앱에서 Google로 로그인합니다. 조직을 만들려면 해당 도메인의 최고 관리자여야 하며, 주장만 믿는 대신 Google의 디렉터리에 직접 확인합니다. 도메인 하나는 정확히 조직 하나에 대응합니다. 개인 Gmail은 의도적으로 거부합니다. 디렉터리가 없으면 조직을 붙일 대상이 없기 때문이며, 그런 사용자는 이메일 경로를 이용합니다. Okta와 일반 OIDC가 같은 이음매 위에서 다음 차례입니다.
디렉터리가 없는 팀을 위한 이메일 + 비밀번호
규모가 작은 팀은 업무용 이메일로 가입하고 일회용 링크로 인증받을 수 있습니다. 로그인도 링크입니다. 주소를 입력하고 당사가 보내는 링크를 열면 됩니다. 유효 시간은 5분이고 한 번만 쓸 수 있습니다. 로그인 비밀번호가 아예 없으므로 재사용되거나 잊히거나 도난될 두 번째 비밀도 없습니다. TOTP 2단계 로그인을 선택할 수 있고, 조직은 자격 증명이 표시되기 전에 그것을 요구할 수 있습니다.
일상 업무
팀이 얻는 것
세 가지 권한을 갖춘 보관함
시스템, 고객사, 팀 단위로 자격 증명을 모아 둡니다. 보관함의 각 구성원은 보기 전용, 편집 가능, 관리자 중 하나이며 서버와 암호 기술이 같은 규칙을 강제합니다.
증명이 따르는 공유
공유는 상대 공개 키에 대한 조직 연대 서명을 사용자의 기기에서 검증한 뒤에만 보관함 키를 그 상대만을 위해 암호화합니다. 서명 검증에 실패하면 공유는 중단됩니다.
절제된 표시
자격 증명은 방금 이루어진 인증으로만 열리고, 몇 초 뒤 자동으로 숨겨지며, 클립보드는 30초 후 지워집니다. 속도 제한이 탈취된 세션의 일괄 조회를 막습니다.
기기 안에 머무는 검색
보관함 이름과 항목 이름을 즉시 검색합니다. 색인은 세션당 한 번, 사용자의 기기에서 복호화하며 만듭니다. 서버에는 검색할 수 있는 것이 없기 때문입니다.
비밀번호 상태 점검
자격 증명을 몇 개월까지 그대로 둘 수 있는지는 조직이 정하고, 기한이 지난 항목은 표시됩니다. 모든 마스터 비밀번호에는 훈계가 아니라 강도 검사가 적용됩니다.
5개 언어 지원
English, Tiếng Việt, 日本語, 한국어, 中文. 데이터를 지키는 모든 경고문을 포함해 제품 전체를 지원합니다.
어디에서 돌아가는가
세 가지 앱, 하나뿐인 암호화 구현
보관함은 비밀번호를 실제로 입력하는 자리에서 열려야 쓸모가 있습니다. Keyvaci는 웹 콘솔과 함께 브라우저 확장과 iPhone·Android 모바일 앱을 제공하며, 셋 모두 같은 암호화와 같은 서명 검증에서 만들어집니다. 서로 맞춰 두어야 하는 별개의 세 프로젝트가 아닙니다.
브라우저 확장
Chrome, Edge, Brave. 비밀번호 입력란을 누르면 바로 아래에 메뉴가 열리고, 그 사이트에 속한 자격 증명만 제시합니다. 키는 돌아왔든 아니든 10분 기한으로 지워지고, 복사한 값은 30초 뒤 클립보드에서 사라집니다.
iPhone·Android 앱
보관함 전체를 휴대폰에서, 그리고 시스템 비밀번호 공급자로 등록되어 Safari와 Chrome, 다른 앱에서도 채워 넣습니다. iPhone에서는 iOS AutoFill, Android에서는 Android Autofill입니다. 화면을 벗어나는 즉시 잠깁니다. 생체 인증 잠금 해제는 선택 사항이며 직접 켜기 전까지 꺼져 있습니다.
웹 콘솔
모든 브라우저에서, 설치 없이. 관리자가 구성원, 권한 부여, 키 교체, 복구, 감사 로그를 다루는 곳이며 Google Workspace 로그인을 오늘 쓸 수 있는 곳이기도 합니다.
마스터 비밀번호 하나로 셋 모두 열리고, 유료 추가 상품인 클라이언트는 없으며, 어디에서 일어났든 모든 열람은 같은 감사 로그에 도착합니다. 각 앱의 내용과 현재 상태 →
관리자용
보관 없는 통제
관리자는 조직을 운영합니다. 그래도 자신에게 공유되지 않은 보관함은 읽을 수 없습니다. 바로 그 구분이 이 제품의 본질입니다.
새 구성원의 키 연대 서명
짧은 코드를 다른 경로로 대조해 각 구성원의 키를 확인한 뒤, 조직 서명 키로 연대 서명합니다. 사칭은 이 단계에서 끝납니다.
고객이 통제하는 복구
구성원이 마스터 비밀번호를 잊으면 관리자가 조직 복구 키로 복구를 승인합니다. 그 키는 가입 시 브라우저에서 생성되며 저희에게 전송되지 않습니다.
회수와 키 변경
보관함 접근 권한을 회수하면 모든 항목이 새 키로 다시 암호화되며, 중단되어도 이어서 진행할 수 있습니다. 퇴사 처리는 예전 키가 수학적으로 동작을 멈춘다는 뜻입니다.
추가만 가능한 감사 기록
누가 어떤 보관함을 열고, 어떤 항목을 표시하고, 무엇을 공유하고 회수했는지와 그 시각이 남습니다. 로그는 추가만 가능하며 저희조차 수정할 수 없습니다.
조직 전체 MFA 정책
이메일로 로그인하는 구성원에게 자격 증명을 표시하기 전 두 번째 인증 수단을 요구합니다. 디렉터리 구성원은 이미 IdP에 설정한 정책을 따릅니다.
정직한 결제
사용 중인 좌석만 일수로 계산해 청구합니다. 결제는 Stripe가 처리하며 카드 정보는 Keyvaci에 전달되지 않습니다. 구독이 끝나면 읽기 전용이 될 뿐 데이터가 사라지지 않습니다.