본문으로 건너뛰기

자주 묻는 질문

Cremit Platform, Non-Human Identity 보안, 시크릿 스캐닝에 대한 핵심 질문과 답변을 한곳에 정리했습니다. 더 자세한 데모를 원하시면 데모를 신청해 주세요.

Cremit은 어떤 서비스인가요?

Cremit Platform은 Non-Human Identity(NHI) 보안 플랫폼입니다. GitHub, GitLab, Bitbucket, GitHub Packages, AWS S3, Google Drive, Jira, Confluence, Notion, Slack에서 노출된 API 키, 서비스 계정 자격증명, DB 자격증명, SSH 키, 액세스 토큰을 찾아내고, 발급 서비스에 직접 유효성을 검증해 아직 살아 있는 것을 가려냅니다. 살아 있는 항목은 담당자와 영향 범위를 함께 보여 주고, 인시던트와 알림으로 담당자에게 전달합니다. 로테이션이나 폐기는 Cremit이 하지 않으며, 담당자가 발급 서비스에서 직접 처리합니다.
getting-started

요금제 종류는 어떻게 되나요?

플랜과 현재 가격은 이 사이트가 아니라 제품 안에 있습니다. 어느 플랜이 맞는지는 실제 스캔량에 따라 달라지기 때문입니다. 무료 플랜으로 시작해 소스를 하나 연결하시면 본인 수치 옆에서 플랜을 비교할 수 있습니다. 보안 검토나 자체 구매 절차가 따르는 규모라면 메일로 이야기하는 편이 빠릅니다. sales@cremit.io.
pricing-billing

시크릿 스캐닝은 어떻게 작동하나요?

Cremit은 연결된 저장소와 소스를 주기적으로 스캔해 하드코딩된 시크릿을 찾습니다. GitHub pull request는 GitHub App 웹훅으로 생성 즉시 스캔합니다. 탐지된 값은 발급 서비스에 유효성을 검증하고, 살아 있으면 인시던트로 올려 Slack, 웹훅, Telegram, 이메일로 알립니다.
features

어떤 소스 코드 저장소를 지원하나요?

GitHub, GitLab, Bitbucket을 지원합니다. GitHub Enterprise와 GitLab Self-Managed 버전도 지원됩니다. OAuth 또는 Personal Access Token(PAT) 방식으로 인증하며, 조직 전체 저장소를 한 번에 연결할 수 있습니다.
integrations

Cremit은 내 코드를 저장하나요?

Cremit은 소스 코드 자체를 저장하지 않습니다. 스캔 시 코드를 읽어 시크릿 패턴을 분석하지만, 원본 코드는 처리 후 즉시 폐기됩니다. 발견 항목의 위치, 시크릿 종류, 검증 상태와 함께, 재검증에 필요한 자격증명 값 자체는 AWS KMS로 암호화해(원하시면 고객 관리형 KMS 키로) 보관합니다.
security

팀원을 어떻게 초대하나요?

대시보드 > 설정 > 팀 관리에서 초대하고 싶은 이메일을 입력하고 역할(Admin, Member, Viewer)을 선택하면 초대 이메일이 전송됩니다. 엔터프라이즈 플랜에서는 Okta, Azure AD, Google Workspace를 통한 SCIM 자동 프로비저닝도 지원합니다.
account

기술 지원은 어떻게 받을 수 있나요?

support@cremit.io로 메일 주시면 됩니다. 로그인 후에는 제품 안 채팅도 쓰실 수 있습니다. 심각도별 응답 목표는 지원 페이지에 정리되어 있습니다. 엔터프라이즈 계약 고객은 담당자가 지정됩니다. 응답 시간은 계약서에 적힌 조건을 따릅니다.
support

무료로 시작할 수 있나요?

네, 무료 플랜에 카드는 필요 없습니다. 저장소나 버킷 하나만 연결해 보시면 첫 스캔 결과가 기능 표보다 많은 것을 알려줍니다. 플랜과 현재 가격은 제품 안에서 실제 사용량과 함께 볼 수 있습니다. 어느 쪽에 해당하는지 먼저 확인하고 정하시면 됩니다.
getting-started

연간 결제와 월간 결제 중 어떤 게 유리한가요?

월간과 연간 모두 있습니다. 각각의 조건은 제품 결제 화면에 나와 있습니다. 스캔량이 어느 정도인지 아직 모르는 단계라면 월간으로 시작하는 편이 편합니다. 그 선택이 고정되는 것은 아니고 나중에 바꿀 수 있습니다.
pricing-billing

자격증명 라이프사이클은 어떻게 관리하나요?

Cremit은 자격증명을 로테이션하거나 폐기하지 않습니다. 대신 자격증명별로 발견 시점, 현재 유효 여부(10분마다 재검증), 로테이션 정책 기준 경과 기간(AWS Secrets Manager 읽기 전용 연동, 기본 90일), 담당자를 추적합니다. 담당자가 퇴사한 자격증명은 SCIM 2.0 또는 Google Workspace 디렉터리 동기화로 Ghost Key로 표시해 담당자에게 전달하고, 담당자가 발급 서비스에서 직접 로테이션하거나 폐기합니다.
features

어떤 클라우드 플랫폼을 지원하나요?

AWS와 GCP는 AWS 액세스 키와 GCP API 키의 권한(영향 범위) 분석용으로 연결합니다. AWS S3 버킷은 스캔 소스이며, AWS Secrets Manager는 읽기 전용으로 연동해 저장된 시크릿 중 살아 있는 것, 미사용, 로테이션 기간 초과, 코드 중복 노출을 보여 줍니다. Azure는 현재 지원하지 않습니다.
integrations

데이터는 어떻게 암호화되나요?

데이터는 전송 중(TLS 1.2 이상)과 저장 시 모두 암호화됩니다. 보관하는 자격증명 값은 AWS KMS로 암호화하며, 고객이 관리하는 KMS 키(BYOK)를 연결해 직접 통제하는 키로 암호화할 수 있습니다.
security

SSO(Single Sign-On)를 지원하나요?

엔터프라이즈 플랜에서 SAML 2.0 기반 SSO를 지원합니다. Okta, Azure Active Directory, Google Workspace, OneLogin 등 주요 IdP와 연동 가능합니다. SSO 설정은 대시보드 > 설정 > 보안 > SSO 메뉴에서 진행할 수 있습니다.
account

온보딩은 얼마나 걸리나요?

에이전트 설치나 복잡한 설정 없이 몇 분 만에 시작할 수 있습니다. GitHub, GitLab, Bitbucket 등 소스 코드 저장소를 연결하면 즉시 스캐닝이 시작됩니다. AWS(CloudFormation 템플릿)와 GCP(서비스 계정)는 권한 분석용으로 단계별 가이드를 따라 몇 분 안에 연결할 수 있습니다.
getting-started

플랜 변경이나 취소는 어떻게 하나요?

제품의 설정 > 구독 메뉴에서 언제든 바꾸거나 해지할 수 있습니다. 해지해도 이미 결제한 기간이 끝날 때까지는 그대로 쓰실 수 있습니다. 기간 중간에 환불해 드리지는 않습니다.
pricing-billing

Identity Inventory(아이덴티티 인벤토리)란 무엇인가요?

Identity Inventory는 연결된 소스에서 찾은 모든 자격증명(API 키, 서비스 계정 자격증명, 토큰)을 검증 상태, 담당자와 함께 정리하고, AWS 액세스 키와 GCP API 키는 권한까지 보여 줍니다. 살아 있는 자격증명은 10분마다 재검증하므로 아직 인증되는 것과 오래되거나 로테이션 기간이 지난 것을 구분할 수 있습니다.
features

Slack 알림은 어떻게 설정하나요?

대시보드 > 통합(Integrations) > Slack에서 워크스페이스를 연결하고 알림을 받을 채널을 선택하세요. 심각도(Critical, High, Medium, Low)별로 알림 채널을 다르게 설정할 수 있으며, 알림 유형도 원하는 대로 구성할 수 있습니다.
integrations

SOC 2 인증을 보유하고 있나요?

현재는 아닙니다. SOC 2 감사를 받은 적이 없습니다. 나중에 확인하면 달라지는 답변보다 이렇게 적는 편이 검토에 도움이 된다고 봅니다. 대신 보안 화이트페이퍼가 있습니다. 데이터가 어디에 저장되고 누가 열람할 수 있는지, 고객 KMS 키를 연결하면 어떻게 되는지, 삭제하면 무엇이 언제까지 남는지를 계획이 아니라 구현된 그대로 적었습니다. 검토에 필요한 증빙이 있으면 compliance@cremit.io로 알려주십시오. 제공 가능한지 그대로 답변드리겠습니다.
security

비밀번호를 잊어버렸어요. 어떻게 재설정하나요?

로그인 페이지에서 "비밀번호를 잊으셨나요?" 링크를 클릭하고 가입한 이메일을 입력하세요. 재설정 링크가 담긴 이메일이 발송됩니다. 링크는 15분 동안 유효합니다. 이메일을 받지 못했다면 스팸 폴더를 확인하거나 support@cremit.io로 문의해 주세요.
account

어떤 자격증명 유형을 탐지할 수 있나요?

Cremit은 1,000가지 이상의 시크릿 유형을 탐지합니다. API 키, OAuth 토큰, JWT, SSH 개인 키, 데이터베이스 연결 문자열, 클라우드 자격증명(AWS, GCP, Azure), Stripe/결제 키, Slack/협업 툴 토큰 등을 포함합니다. 탐지된 값은 발급처에 확인을 거치므로, 실제로 인증에 성공하는 것만 올라옵니다.
getting-started

엔터프라이즈 플랜은 어떻게 문의하나요?

보안 검토나 구매 절차, SSO·SCIM, 또는 표준 플랜에 맞지 않는 범위가 있다면 sales@cremit.io로 메일 주십시오. 팀 규모와 연결하실 소스, 컴플라이언스 요건 정도만 알려주시면 형식적인 답장 대신 바로 쓸 수 있는 답을 드릴 수 있습니다.
pricing-billing

오탐지(False Positive)는 어떻게 처리하나요?

탐지된 자격증명은 올라오기 전에 발급처에 확인을 거칩니다. 몇 달 전에 폐기된 키가 살아 있는 키와 같은 모습으로 도착하지 않는다는 뜻입니다. 반복해서 올라오는 건은 패턴이나 경로를 허용 목록에 넣어 걸러낼 수 있습니다. 오탐으로 표시한 내용은 탐지에 반영됩니다.
features

Jira와 연동하면 어떤 기능을 사용할 수 있나요?

Jira는 스캔 소스입니다. 이슈와 댓글에서 노출된 자격증명을 찾습니다. 알림은 Slack, 웹훅, Telegram, 이메일로 보냅니다. Jira 이슈 자동 생성이나 동기화는 현재 제공하지 않지만, 웹훅과 REST API로 자체 트래커에 연결할 수 있습니다.
integrations

GDPR 및 개인정보보호법을 준수하나요?

Cremit은 데이터 처리 계약(DPA)을 제공하며, 처리하는 데이터는 GDPR과 한국 개인정보보호법(PIPA)에 맞춰 다룹니다. DPA 또는 데이터 처리 관련 문의는 privacy@cremit.io로 연락해 주십시오.
security

Kubernetes 환경도 지원하나요?

현재는 지원하지 않습니다. Cremit의 스캔 소스는 GitHub, GitLab, Bitbucket, GitHub Packages(GHCR 이미지 포함), AWS S3, Google Drive, Jira, Confluence, Notion, Slack입니다. Kubernetes 클러스터 스캔은 제공하지 않습니다.
integrations
데모 신청하기

여기서 답을 찾지 못하셨다면 지원 문의를 남겨주세요.