개인정보 처리방침

Osmium은 개인 데이터를 수집·판매하거나 광고 또는 분석 목적으로 사용하지 않습니다. 계정 시스템, 회원가입, 광고 SDK, 크래시 리포트 도구가 없으며, Osmium 클라우드 계정이나 동기화 서버도 존재하지 않습니다.

저장: 인증기 비밀키, 계정 이름, 발급자, 태그와 태그 색상은 내보낼 수 없는 Android Keystore 키로 AES-256-GCM 암호화하여 이 기기에만 저장됩니다. 내보낸 백업은 사용자 비밀번호로 암호화됩니다(PBKDF2-HMAC-SHA256, 120,000회 반복 후 AES-256-GCM). WebDAV 로그인 정보와 자동 백업 비밀번호는 Keystore 키로 암호화되어 로컬에 저장됩니다. 개발자 모드의 평문 내보내기를 활성화하면 내보낸 파일은 암호화되지 않습니다. 파일에는 모든 비밀키가 읽을 수 있는 형태로 들어 있으며, 보호는 사용자가 파일을 보관하는 위치에만 달려 있습니다.

기기 무결성: Osmium은 시작할 때 기기를 로컬에서 검사합니다. 검사 항목은 부팅 초기의 스냅샷, 시스템, 마운트, 커널, 부팅 상태 및 앱 서명 검사와 이들 간의 교차 검증, 그리고 하드웨어 기반 키 증명(TEE 인증서 체인, 검증된 부팅 체인, boot hash)입니다. 키 증명은 앱에 내장된 Google 루트 인증서를 기준으로 Google 공식 검증기를 통해 이 기기에서 검증됩니다. 루트 관리자 감지는 잘 알려진 루트 관리자 패키지 이름의 짧은 고정 목록만 Android에 조회하며, 기기에 설치된 앱을 열거하지 않습니다. 이러한 검사는 모두 이 기기에서만 실행되고 네트워크 요청을 보내지 않으며, 그 결과는 저장되거나 어디로도 전송되지 않습니다. 결과는 무결성 화면에 표시되며, 의심 또는 침해 결과가 나오면 앱을 열 때마다 한 번씩 안내가 표시됩니다. 루트 관리자 앱이 설치되어 있는 것은 단서일 뿐이며, 확증으로 간주되지 않습니다. 상세 감지 로그 기록은 기본적으로 꺼져 있으며, 개발자 모드에서 활성화한 경우에만 로컬 로그를 기록합니다. 개발자 모드에서는 이 기능을 숨길 수 있습니다. 숨기면 앱은 시작할 때 이러한 검사를 실행하지 않고 알림도 표시하지 않습니다.

증명 폐기 데이터: 앱에는 빌드 시점에 가져온 Google 증명 폐기 상태 목록의 스냅샷이 포함되어 있습니다. 무결성 화면에서 새로 고침을 누르면 https://android.googleapis.com/attestation/status 에서 새 사본을 내려받아 앱의 비공개 저장소에 저장하며, 다운로드한 내용의 구문 분석에 성공한 뒤에만 이전 사본을 대체합니다. 이 요청에는 계정, 인증기 또는 기기 데이터가 포함되지 않지만, 모든 HTTP 요청과 마찬가지로 서버는 IP 주소 등 일반적인 연결 정보를 볼 수 있습니다. 새로 고침이 실패하거나 네트워크에서 차단되면 이전 데이터가 계속 사용되며 증명 검증은 오프라인에서도 계속 작동합니다.

가져오기: Google Authenticator QR 코드와 Aegis, 2FAS 및 Raivo OTP 내보내기 파일에서의 가져오기는 전적으로 이 기기에서 이루어집니다. 선택한 파일은 가져오기 미리보기를 만들기 위해 메모리로 읽히며, 복사·업로드되거나 어디로도 전송되지 않습니다. 사용자가 확인한 항목만 암호화된 저장소에 저장되고, 그 외의 모든 것은 폐기됩니다.

네트워크: 앱이 연결을 여는 경우는 다음뿐입니다. (1) 앱을 열 때마다 osmium.im에서 법적 문서를 가져옵니다(아래 참조). (2) GitHub Releases API를 통한 버전 확인(기본 활성화, 설정에서 끌 수 있음)으로, 앱이 포그라운드로 돌아올 때 백그라운드에서 실행됩니다. (3) WebDAV: 자동 백업을 활성화하거나 백업을 시작할 때 설정한 주소로 연결합니다. (4) LAN 빠른 전송: 전송 화면이 열려 있는 동안 상대 기기에 연결합니다. (5) 위에서 설명한 폐기 데이터 새로 고침: 사용자가 직접 누를 때만 실행됩니다. (6) 링크 열기: 주소를 브라우저나 앱 스토어에 넘깁니다. 이러한 요청에는 계정, 비밀키 또는 기기 식별자가 포함되지 않습니다.

법적 문서: 앱을 열 때마다 osmium.im에서 이용 약관과 개인정보 처리방침의 현재 버전을 가져오므로, 항상 시행 중인 버전을 확인할 수 있습니다. 이러한 요청에는 계정, 인증기 또는 기기 데이터가 포함되지 않습니다. 가져오기에 실패하면 앱은 웹사이트 링크가 포함된 실패 안내를 표시합니다.

버전 확인: 버전 확인이 활성화되어 있으면 앱은 시작할 때 https://api.github.com/repos/lihongxi-g/osmium-authenticator/releases/latest 를 요청하여 더 새로운 릴리스가 있는지 확인합니다. 이 요청은 앱 이름과 버전이 포함된 User-Agent만 전송하며, 계정, 인증기 또는 기기 데이터는 전송되지 않고 실패해도 아무 안내 없이 넘어갑니다. 설정에서 이 확인 기능을 끌 수 있습니다.

자동 백업은 Android 시스템 일정을 사용하며 제조사 절전 정책으로 지연될 수 있습니다. 자동 백업은 암호화된 파일을 설정한 WebDAV 서버 또는 다운로드/Osmium 폴더에 기록합니다(기본적으로 최신 5개 보관, 최대 10개까지 설정 가능, 오래된 파일은 삭제됨). 카메라 스캔, QR 읽기와 생체 인증은 Android가 기기 내에서 처리합니다. Wi-Fi 상태와 multicast는 전송 화면이 열려 있는 동안에만 LAN 기기 검색에 사용됩니다. WRITE_EXTERNAL_STORAGE는 Android 8/9의 자동 백업에만 적용되며, ACCESS_LOCAL_NETWORK는 향후 플랫폼 요구사항을 위해 선언된 권한으로 targetSdk 34에서는 요청되지 않습니다.

Osmium은 광고주, 분석 서비스 또는 Osmium 클라우드와 데이터를 공유하지 않습니다. WebDAV 서버는 사용자가 업로드한 암호화 파일을 받고, 의도된 LAN 수신자는 사용자가 시작한 전송의 데이터를 받으며, GitHub에는 공개 버전 조회만 전달되고, Google의 증명 상태 엔드포인트에는 사용자가 직접 새로 고침할 때 공개 폐기 목록을 요청하는 내용만 전달되며, osmium.im은 앱이 읽는 공개 법적 문서를 제공하며, 여기에는 어떠한 사용자 데이터도 전송되지 않습니다. 앱을 제거하거나 앱 데이터를 지워도 다른 곳에 저장해 둔 사본은 삭제되지 않습니다.

문의: [email protected] · https://t.me/osmium2fa