홈 › 도움말 › 보안 및 방화벽

보안 및 방화벽

열린 포트를 감시하고, macOS 응용 프로그램 방화벽과 pf를 관리하며, fail2ban/CrowdSec을 실행합니다. 변경 사항이 생기면 알림을 보냅니다.

FrontierStack 자체의 보안 강화

서버의 열쇠를 맡는 도구라면 그만한 신뢰를 받을 자격이 있어야 합니다. FrontierStack은 5.6 Sol(High)로 100시간 가까이 보안 감사를 거쳤으며, 변경될 때마다 실행되는 900개 이상의 자동화된 보안 및 정책 테스트를 갖추고 있습니다.

실제로 이것이 의미하는 바는 다음과 같습니다. 앱은 루프백 우선입니다 — 새로 설치한 상태에서는 네트워크 연결을 전혀 받지 않으며, 원격 접근에는 명시적으로 페어링한 기기가 필요합니다. 모든 외부 요청은 암호화 서명(Ed25519)되고 기본 거부 경로 정책으로 검사되므로, 검토되지 않은 경로는 아예 응답하지 않습니다. 자격 증명은 키체인에 보관되며, 환경설정이나 로그에는 절대 남지 않습니다. 클라우드 AI로 전송되는 모든 내용은 먼저 마스킹 가드를 통과하고, 선택적으로 로컬 모델이 추가로 검사할 수도 있으므로 비밀 값과 내부 호스트 이름이 머신 밖으로 나가지 않습니다. 신뢰할 수 없는 작업 — 에이전트 작업, 보안 감사 — 은 평소 사용하는 자격 증명에 접근할 수 없는 기본 거부 샌드박스 안에서 실행됩니다.

방화벽 & 침입 방지

연동되는 라우터 & 방화벽

OPNsense(REST API), pfSense, OpenWrt, DD-WRT, MikroTik RouterOS, Ubiquiti UniFi / EdgeOS, ASUSWRT, FRITZ!Box, TP-Link Omada의 실시간 상태를 읽고 구성을 조작합니다 — API가 있으면 API로, 없으면 SSH로 처리합니다.

인터넷에 포트 열기

동적 DNS(DDNS)

바뀌는 가정용 IP에 호스트 이름을 계속 연결해 둡니다 — Cloudflare DDNS(현재 공인 IP를 따라가는 A 레코드)와 다른 제공업체용 범용 주기 기반 DDNS 업데이터를 지원합니다.

메시, VPN & 제로 트러스트(ZTNA)

WireGuard, Tailscale(출구 노드와 서브넷 라우터 포함 — SSH 또는 OPNsense API로 설정), Headscale, NetBird, Nebula, ZeroTier.

원격 모니터링 & 모바일 앱에서 Headscale과 Tailscale 비교: Mac에 접근하는 용도로는 서로 바꿔 쓸 수 있습니다. Headscale은 Tailscale의 컨트롤 플레인만 대체하며 데이터 경로는 여전히 공식 Tailscale 클라이언트이므로, Mac 앱과 iPhone/iPad 앱 모두 어느 쪽이든 같은 tailnet 주소로 연결됩니다. tailscale up --login-server로 클라이언트가 자신의 서버를 가리키게 하십시오(iOS에서는 Tailscale 앱의 “Alternate Coordination server”를 설정). 유일한 예외는 Tailscale Funnel(원클릭 공개 노출)로, Tailscale 클라우드에 의존하므로 Headscale에서는 사용할 수 없습니다 — Tailscale Serve(비공개), LAN, Cloudflare Tunnel로 여전히 공개 접근을 처리할 수 있습니다.

전송 & 인증서

mkcert(로컬)와 Let’s Encrypt(공개)를 통한 신뢰할 수 있는 HTTPS / TLS, 플릿용 키 기반 SSH, TLS 고정 에이전트 연결(TOFU SHA-256)을 제공합니다.

기기 & 요청 인증

제어 서버와 MCP 서버에는 FS1 서명 요청 계층이 추가됩니다 — 베어러 토큰과 TLS 위에 기기별 Ed25519 키를 더하는 방식이며, 기기별 스코프(읽기 전용 → 전체)와 원탭 폐기를 지원합니다. iOS 앱도 이 방식으로 페어링합니다.

자격 증명 저장 & 암호 관리자

기본적으로 FrontierStack이 보관하는 모든 비밀 값 — SSH/sudo 암호, SaaS API 키, 라우터/등록 기관 비밀 값, AI 제공업체 키 — 은 암호화된 macOS 키체인에 저장되며, 일반 파일에는 절대 저장되지 않습니다. Vault Links를 사용하면 이 값들을 자신의 암호 관리자 / 비밀 값 보관함에서 가져올 수도 있습니다: Bitwarden & 셀프 호스팅 Vaultwarden, 1Password, HashiCorp Vault, Infisical, Doppler, Keeper. 앱 자격 증명을 보관함의 항목에 연결하면 FrontierStack이 제공업체의 CLI를 통해 필요할 때 가져옵니다(캐시되고 비차단 방식이라 UI가 멈추지 않습니다) — 기존 기능은 모두 그대로 작동하며, 키체인 대신 보관함에서 읽을 뿐입니다. 앱에서 강력한 비밀 값을 생성해 보관함에 바로 저장하고 한 번에 연결할 수도 있습니다. 어떤 저장소를 사용하든 비밀 값은 클라우드 AI나 외부로 전송되는 모든 내용에서 제거됩니다 — AI 관리자를 참조하십시오.

auth.md — 암호 없는 자동 로그인

FrontierStack은 auth.md를 지원합니다. 이는 서비스가 /auth.md에 게시해 AI 에이전트에게 로그인 방법을 알려 주는 개방형 사양(WorkOS에서 시작)입니다. 서비스의 Connect ▸ Automate login (auth.md) 상자에 도메인을 입력하면, FrontierStack이 지원되는 흐름(agent-verified / user-claimed), 스코프, OAuth 엔드포인트를 가져와 요약합니다 — 권한 부여는 서비스 측에서 이루어지며 수명이 짧고 폐기 가능한 스코프 토큰이 발급되므로, 장기 암호는 저장되지 않습니다.

맬웨어 & 무결성

맬웨어 감사는 Gatekeeper / SIP / FileVault / XProtect 상태를 읽고, 지속성 메커니즘을 추적하며, ClamAV, YARA, VirusTotal 조회를 실행합니다. EDR 플릿 보드와 고급 도구(Volatility 3, capa, CAPE/Cuckoo)도 함께 제공합니다.

SIEM & 보안 데이터 상태

전용 SIEM & Security Data 워크플로는 이벤트 데이터 전체를 FrontierStack으로 복사하지 않고도 클라우드 및 셀프 호스팅 SIEM, 보안 데이터 파이프라인, 수집기를 연결합니다. 입증할 수 있는 근거 — 저장된 자격 증명, 로컬 설치 여부, 감시 중인 엔드포인트의 접근 가능 여부 — 만 보고하며, 상관 분석과 위협 헌팅은 제공업체 콘솔에 맡깁니다.

FrontierStack 앱 내 도움말의 웹 버전입니다. 앱에서 같은 항목을 열면 실제로 클릭해 조작할 수 있는 컨트롤을 사용할 수 있습니다.

Mac에서 모두 운영하십시오.

FrontierStack은 이 Mac과 연결된 서버에서 서비스를 설치, 모니터링, 보호하며 — 암호와 키는 어떤 AI에게도 보이지 않게 지킵니다.

FrontierStack 다운로드

Apple 공증 완료 · 안전 & 보안 · macOS 13 Ventura 이상

기타 도움말 항목