Security

보안 경계는 명확해야 합니다

TutuSoo는 공개 검색과 개인 데이터를 분리합니다: 익명 검색은 계정이 필요 없고, 로그인은 컬렉션과 기록에만 사용됩니다. 크롤링은 robots.txt를 준수하며 아웃바운드 주소와 응답 크기를 제한합니다.

검색과 외부 링크

결과는 로컬 색인이나 라벨이 붙은 웹 폴백에서 올 수 있습니다. 클라이언트는 HTTP 또는 HTTPS 주소만 열어 잘못된 결과가 실행 가능한 링크가 될 수 없습니다.

  • 검색 결과 페이지는 색인되지 않습니다.
  • 쿼리, 페이지네이션, 응답에 리소스 제한이 있습니다.
  • 네트워크 오류는 맥락을 유지하고 실제 재시도를 제공합니다.

크롤러 경계

요청 전에 대상을 검사합니다. 루프백, 사설, 링크-로컬, 클라우드 메타데이터 주소는 거부되며 리디렉션도 다시 검증됩니다.

  • robots.txt와 Crawl-delay를 기본으로 준수합니다.
  • HTML은 응답 크기 제한과 함께 스트리밍됩니다.
  • 크롤, 색인, 복구 상태는 항상 추적 가능합니다.

계정과 개인 데이터

익명 사용자에게 계정 생성을 강요하지 않습니다. Tutu ID가 로그인을 제공하며 컬렉션과 검색 기록은 개별 삭제하거나 비울 수 있습니다.

  • 관리자와 일반 사용자 엔드포인트는 별도의 인가 검사를 사용합니다.
  • 만료된 세션은 명확한 메시지와 함께 로컬에서 삭제됩니다.
  • API 키는 절대 URL 쿼리 파라미터에 넣지 마세요.