Lovable한국어 문서

Lovable은 외부에 게시된 앱의 검증 가능한 보안 페이지를 /.well-known/trust.html에 생성합니다. 고객, 보안 검토자, /.well-known/trust.json을 읽는 자동화 도구와 공유하세요.

Trust Center

Lovable은 외부에 게시된 앱의 검증 가능한 보안 페이지를 /.well-known/trust.html에 생성합니다. 고객, 보안 검토자, /.well-known/trust.json을 읽는 자동화 도구와 공유하세요.

앱의 Trust Center는 Lovable이 외부에 게시된 앱을 위해 생성하는 보안 페이지입니다. 고객, 검토자 또는 투자자가 "이 앱은 안전한가요? 어떻게 확인하나요?"라고 물으면 스크린샷이나 약속 대신 이 링크를 보낼 수 있습니다. 이 페이지는 Lovable이 라이브 앱을 확인해 앱이 어떻게 제공되고, 보호되며, 빌드되었는지에 관한 사실을 보여줍니다. 직접 설문지를 채우거나 claim을 작성할 필요가 없습니다. Lovable이 관찰한 내용을 게시하며 앱 코드는 결과를 변경할 수 없습니다.

대상에 해당하는 모든 게시 앱은 자체 도메인에 두 주소를 갖습니다:

  • 사람을 위한 페이지: /.well-known/trust.html. 고객, 검토자, 투자자에게 공유합니다.
  • 소프트웨어를 위한 파일: /.well-known/trust.json. 자동화 도구와 AI agent가 사람의 개입 없이 앱을 확인할 때 읽습니다. 직접 열어볼 필요는 없습니다.

Trust Center는 인증이 아닌 정보 제공용입니다. Lovable이 앱에서 관찰한 보안 사실을 보여주며, 감사가 아니고 앱이 '안전하다고 인증'되었다고 선언하지 않습니다. SOC 2 또는 ISO 27001 같은 공식 인증은 별개이며 Trust Center가 이를 대체하지 않습니다.

Trust Center는 앱의 외부 공개용 보안 페이지입니다. 관련되어 있지만 서로 다른 화면은 다음과 같습니다:

  • 프로젝트의 보안 발견 사항을 검토하고 수정하려면 프로젝트 보안 뷰를 여세요.
  • 여러 프로젝트를 아우르는 워크스페이스 뷰는 Security center를 참조하세요.
  • Lovable 플랫폼과 회사 자체의 보안 태세는 trust.lovable.dev를 참조하세요.

Trust Center를 사용하는 이유

Trust Center 이전에는 앱의 보안 태세를 보여주기 위해 스크린샷, 서면 약속 또는 직접 작성한 스프레드시트가 필요했습니다. 이제는 링크 하나를 보낼 수 있습니다:

  • "앱이 안전한가요?"라는 질문에 안심시키는 말 대신 증거로 답합니다. 페이지에는 Lovable이 라이브 앱에서 실제로 관찰한 내용이 표시됩니다.
  • 보안에 민감한 고객의 벤더 검토에 설문지 대신 링크로 답합니다.
  • 보안 팀을 고용하지 않고도 투자자와 실사 검토자에게 최신의 신뢰할 수 있는 보안 신호를 제공합니다.
  • 보안 사실이 자체 마케팅 문구가 아니라 앱이 실행되는 플랫폼에서 나온다는 점을 보여줍니다.
  • Lovable이 앱을 구성하는 컴포넌트의 전체 인벤토리를 유지하고 알려진 취약점을 모니터링한다는 점을 보여줍니다.
  • 조달 도구와 AI agent가 trust.json을 통해 앱을 자동으로 평가하도록 합니다.

이 페이지의 신뢰성은 claim을 조작할 수 없다는 데서 나옵니다. Claim은 Lovable 자체 서비스에서만 생성·저장되고 현재 라이브 상태인 앱의 정확한 버전에 연결됩니다. 앱 코드뿐 아니라 다른 누구도 claim을 작성, 편집 또는 스타일 변경할 수 없습니다.

확인 위치

Trust Center는 custom domain을 포함해 게시된 앱의 자체 도메인에 있습니다:

SurfaceURLAudience
Trust pagehttps://<your-app-domain>/.well-known/trust.html사람: 고객, 검토자, 투자자
Trust claimshttps://<your-app-domain>/.well-known/trust.json머신: 조달 도구, agent

trust page는 게시된 앱과 동일하게 공개됩니다. 워크스페이스 멤버에게만 게시된 앱에는 Trust Center가 없습니다.

이 페이지는 검색 엔진에서 제외됩니다. 검색으로 발견하는 페이지가 아니라 링크로 공유하기 위한 페이지입니다.

Trust Center 활성화 또는 비활성화

Trust Center는 기본적으로 비활성화되어 있습니다. 앱의 trust 페이지를 게시하려면 Project settings → Publishing에서 Trust center를 활성화하세요. Project admin과 owner가 이 설정을 변경할 수 있습니다.

  • 활성화: 현재 게시 버전에 적용됩니다. 다시 게시하지 않아도 Lovable이 라이브 배포를 평가하고 몇 분 안에 trust 페이지를 게시합니다. 아직 게시하지 않은 프로젝트는 첫 외부 게시 후 페이지가 나타납니다. Trust Center가 생기기 전에 마지막으로 게시된 앱은 한 번 다시 게시할 때까지 Republish required를 표시합니다.
  • 비활성화: 약 1분 안에 /.well-known/trust.html/.well-known/trust.json이 모두 오프라인으로 전환됩니다. 언제든 다시 활성화할 수 있으며 Lovable은 현재 게시 버전을 다시 평가합니다.

Trust Center가 보여주는 내용

보안 검사

trust page는 누구나 읽을 수 있도록 쉬운 표현으로 검사를 섹션별로 묶습니다. 앱 페이지에는 Lovable이 현재 확인할 수 있는 검사만 표시되므로 앱마다 표시되는 집합이 다릅니다. Lovable Cloud를 사용하는 앱에는 데이터베이스 검사도 표시되고, 보안 도구를 켠 앱에는 해당 내용도 표시됩니다. 검사가 생략되면 Lovable은 그 상태에 대해 아무 주장도 하지 않습니다. 하나 이상의 검사가 확인된 경우에만 섹션이 나타나므로 페이지의 섹션 수가 아래 목록보다 적을 수 있습니다.

다음은 현재 Lovable이 표시할 수 있는 전체 검사 집합입니다.

연결 및 브라우저 보안은 앱이 안전한 연결을 설정하고 브라우저가 콘텐츠를 처리하도록 지시하는 방식을 다룹니다:

  • 안전하지 않은 링크는 HTTPS로 리디렉션됩니다. 누군가 안전하지 않은 HTTP 링크로 앱을 열면 암호화된 HTTPS 버전으로 자동 이동합니다.
  • 브라우저는 안전한 방문 후 HTTPS를 계속 사용합니다. 안전하게 방문한 뒤 다시 방문할 때도 HTTPS를 사용하도록 브라우저에 지시합니다.
  • 앱의 HTTPS 인증서가 유효합니다. 앱 웹 주소에 유효한 인증서가 있어 인증서 경고 없이 HTTPS로 연결할 수 있습니다.
  • 브라우저가 파일 형식을 추측하지 않도록 지시합니다. 콘텐츠를 보고 리소스의 파일 형식을 추측하지 않도록 앱이 브라우저에 지시합니다.
  • 다른 사이트에서 이 앱을 삽입하는 것이 제한됩니다. 다른 웹사이트가 자체 페이지 안에 앱을 표시하는 것을 제한해 오해를 유발하는 오버레이와 클릭을 줄이는 데 도움이 됩니다.
  • 브라우저가 이 페이지에서 로드할 수 있는 항목에 관한 규칙을 받습니다. 스크립트와 기타 콘텐츠를 어디에서 로드할 수 있는지에 관한 브라우저 규칙을 제공합니다.
  • 브라우저가 민감한 기능에 관한 규칙을 받습니다. 카메라, 마이크, 위치 같은 기능의 사용 가능 여부를 브라우저에 알립니다.
  • 외부 링크는 제한된 페이지 정보만 공유합니다. 앱 밖으로 연결되는 링크를 열 때 이전 페이지에 관한 정보가 더 적게 공유됩니다.
  • 안전한 쿠키 설정이 관찰되었습니다. Lovable이 검사한 쿠키는 안전한 연결을 사용하고 교차 사이트 사용을 제한합니다. 세션 쿠키는 페이지 스크립트의 접근도 차단합니다.
  • 처음 검사한 페이지에 안전하지 않은 리소스 링크가 없었습니다. Lovable이 처음 검사한 페이지에서 스크립트, 스타일, frame 및 기타 활성 리소스가 안전하지 않은 HTTP로 로드되지 않았습니다.

배포 및 런타임 보안은 게시된 앱 버전과 앱을 구성하는 컴포넌트를 다룹니다:

  • 의존성의 알려진 취약점을 검사했습니다. Lovable은 이 배포에서 식별된 소프트웨어 패키지를 알려진 취약점의 공개 데이터베이스인 OSV와 대조했습니다.
  • 가장 최근 의존성 검사에서 알려진 취약점이 발견되지 않았습니다. 가장 최근의 완료된 검사에서 이 배포에 포함된 소프트웨어 패키지의 알려진 취약점을 찾지 못했습니다.
  • 이 버전의 소프트웨어 인벤토리가 생성되었습니다. Lovable은 게시된 버전에 포함된 소프트웨어 패키지의 인벤토리인 SBOM을 생성했습니다.
  • 소프트웨어 인벤토리가 게시된 버전과 일치합니다. 현재 게시된 앱 버전을 대상으로 소프트웨어 인벤토리가 생성되었습니다.
  • 이 사실들은 게시된 버전에 연결됩니다. 관찰 내용은 현재 게시된 앱의 정확한 버전에 연결됩니다.
  • 상태 검사가 켜져 있습니다. Lovable은 게시된 앱이 응답하는지 정기적으로 확인합니다.

접근 제어 및 권한 부여는 Lovable Cloud를 사용하는 앱의 데이터베이스 보호를 다룹니다:

  • 이 버전의 데이터베이스 접근 검토가 완료되었습니다. 지원되는 앱 데이터베이스 접근 규칙 검토가 게시된 버전에 대해 완료되었습니다.
  • 레코드 수준 데이터베이스 보호가 켜져 있습니다. Lovable이 검사한 모든 데이터베이스 테이블에서 row-level security가 켜져 있습니다. 개별 레코드 수준에서 접근 규칙을 적용할 수 있습니다.

보안 스캐닝 및 교정은 프로젝트에서 활성화된 보안 도구를 다룹니다:

  • 자동 보안 수정이 켜져 있습니다. 프로젝트에서 Lovable의 자동 보안 수정 기능을 켰습니다.
  • Aikido 평가 결과가 동기화되었습니다. Lovable이 이 게시 버전에 대해 연결된 Aikido 보안 평가 결과를 받았습니다.

앱에 어떤 검사가 표시되는지 확인하려면 자체 trust page를 열고 이 목록과 비교하세요.

소프트웨어 자재 명세서

Lovable 앱을 포함한 현대적인 앱은 의존성(dependency)이라 불리는 미리 만들어진 오픈 소스 컴포넌트를 조합해 만듭니다. 소프트웨어 자재 명세서(SBOM)는 보안 도구가 읽을 수 있는 표준 형식(CycloneDX)으로 작성된 컴포넌트 전체 목록입니다. Lovable은 앱의 의존성을 식별할 수 있는 경우 게시할 때 SBOM을 생성합니다. 이를 위의 소프트웨어 인벤토리와 의존성 검사에 사용합니다. trust page에 해당 검사가 없다면 앱을 다시 게시해 새 인벤토리를 생성하세요. trust.json은 현재 배포에 SBOM이 존재한다는 사실을 공개하지만 목록 자체는 공개적으로 다운로드할 수 없습니다.

작동 방식

Trust Center는 별도로 설정할 필요가 없으며 앱 게시 lifecycle을 따릅니다:

앱을 게시합니다

외부 게시를 하면 앱이 대상이 됩니다. 구성할 항목은 없습니다.

Lovable이 배포를 평가합니다

Lovable은 네트워크를 통해 라이브 앱을 방문해 연결 및 브라우저 검사를 실행하고, 소프트웨어 인벤토리 같은 자체 플랫폼 기록을 읽어 배포 검사를 수행합니다.

Lovable이 결과를 게시합니다

결과는 프로젝트와 해당 배포의 정확한 콘텐츠에 연결된 claim이 됩니다.

결과가 최신 상태로 유지됩니다

Lovable은 게시할 때마다 다시 평가하고, 게시 사이에도 정기적인 갱신 일정에 따라 평가합니다.

방문자에게 검증된 claim을 보여줍니다

trust page 또는 trust.json을 제공할 때마다 Lovable은 claim 문서를 검증하며 변조되었거나, 오래되었거나, 다른 배포에 속한 내용은 제공하지 않습니다.

이 설계에서 알아둘 속성은 다음과 같습니다:

  • Claim은 조작할 수 없습니다. Lovable 서비스만 claim을 작성합니다. 앱 코드는 trust page 결과를 편집하거나 스타일을 바꿀 수 없고 앱 CSS도 적용되지 않습니다. 페이지는 항상 Lovable의 중립적인 디자인으로 렌더링됩니다.
  • Claim은 배포에 연결됩니다. 각 claim은 프로젝트와 검사를 수행한 정확한 배포를 명시합니다. 새 버전을 게시하면 Lovable이 새 배포를 처음부터 평가합니다. 이전 배포 결과를 현재 결과로 조용히 바꾸어 표시하지 않습니다.
  • 평가는 앱에 영향을 주지 않습니다. Trust Center 검사는 게시 후 별도로 실행됩니다. 배포를 차단하거나 실패시키지 않으며 Security center에 발견 사항을 생성하지도 않습니다.

결과 읽기

trust page는 통과한 검사와 Lovable이 보유한 기록 등 현재의 긍정적인 사실을 보여줍니다. 각 사실에는 출처를 나타내는 badge가 붙습니다:

  • Checked는 Lovable이 라이브 앱 또는 해당 배포에 대해 검사를 실행했고 통과했다는 의미입니다.
  • Recorded by Lovable은 현재 라이브 상태인 앱 버전처럼 Lovable 자체 플랫폼 기록에서 나온 사실이라는 의미입니다.
  • Enabled는 상태 검사 또는 자동 보안 수정처럼 프로젝트에서 보안 기능이 켜져 있다는 의미입니다. 이는 같은 프로젝트 또는 워크스페이스 설정에서 직접 켜거나 끄는 Lovable 기능을 반영합니다.

페이지의 Evidence evaluated timestamp는 Lovable이 마지막으로 증거를 평가한 시점을 보여줍니다. 페이지에서 검사가 생략되면 Lovable은 그 상태에 대해 아무 주장도 하지 않습니다. 검사가 생략되었다고 해서 문제가 있다는 경고는 아닙니다.

예상한 검사가 없다면 프로젝트 Security view에서 앱을 검토하고, 채팅에서 Lovable에게 빠진 항목을 해결하도록 요청한 뒤 다시 게시하세요. Trust Center는 새 배포를 자동으로 다시 평가합니다.

고객에게 Trust Center를 설명할 때도 같은 정확성이 중요합니다. 이 페이지는 플랫폼이 관찰한 검증 가능한 보안 위생을 보여줍니다. 인증, 감사 또는 앱이 안전하다는 진술은 아닙니다.

머신이 읽을 수 있는 claim 사용하기

/.well-known/trust.json을 직접 열 필요는 없습니다. 소프트웨어가 사람이 trust page를 읽는 것과 같은 방식으로 앱을 확인할 수 있도록 존재합니다.

이를 사용하는 기술 독자와 도구를 위해 설명하면, 파일은 trust page와 같은 증거를 구조화된 JSON 문서로 반환합니다. 현재 통과한 검사만 포함됩니다. 각 항목에는 안정적인 식별자, 라이브 앱을 대상으로 확인했는지 또는 Lovable 플랫폼 기록에서 가져왔는지 여부, 평가 및 만료 timestamp가 들어 있습니다. 문서에는 플랫폼이 생성했고 서명되지 않았음을 나타내는 검증 metadata도 포함됩니다.

일반적인 사용자는 다음과 같습니다:

  • 공급업체의 보안 태세를 자동으로 확인하는 조달 또는 벤더 관리 도구
  • 앱에 연결하기 전에 자동화된 벤더 검토를 수행하는 AI agent
  • control이 변경될 때 알림을 받으려는 자체 모니터링

만료 timestamp를 기준으로 판단하세요. 만료된 문서는 claim이 오래되었다는 의미이지 앱이 퇴보했다는 의미는 아닙니다.

제한 사항

  • 정보 제공용이며 인증이 아닙니다. Trust Center는 SOC 2, ISO 27001, 침투 테스트 보고서 또는 컴플라이언스 증명(attestation)이 아니며 이를 대체하지 않습니다.
  • 범위가 한정되어 있습니다. 검사는 앱이 제공되는 방식(암호화 및 브라우저 보호), 앱을 구성하는 컴포넌트, 배포의 출처를 다룹니다. Trust Center는 앱 자체 코드와 로직에 관한 전체 보안 평가가 아닙니다.
  • Claim은 Lovable이 제공하며 암호학적으로 서명되지 않습니다. 검토자는 Lovable이 앱 도메인에서 문서를 제공한다는 사실을 신뢰합니다. 독립적으로 검증 가능한 서명된 증명은 현재 Trust Center에 포함되지 않습니다.
  • 현재의 긍정적인 사실만 나타납니다. 페이지와 trust.json은 지금 통과한 검사만 보여줍니다. 검토자는 Trust Center만 보고 생략된 검사가 실패했는지 또는 평가되지 않았는지 알 수 없습니다.

FAQ

관련 주제

On this page