결제 보안 안내
FUNEX PAY의 결제 보안 구조를 설명합니다.
카드번호·CVC 직접 저장 없음
FUNEX PAY는 카드 번호, CVC, 계좌번호 등 민감 금융정보를 직접 수집하거나 저장하지 않습니다. 이 정보는 Toss Payments의 보안 서버에서만 처리됩니다.
등록된 PG 이용
실제 카드 승인과 금융 처리는 금융위원회에 등록된 결제대행사(Toss Payments)를 통해 이루어집니다. FUNEX PAY는 자체 카드망을 운영하지 않습니다.
서버 승인
결제 승인은 브라우저가 아닌 FUNEX PAY 서버에서 처리합니다. 클라이언트에서 전달된 금액 정보는 결제에 사용되지 않으며, 서버가 데이터베이스의 주문 금액을 직접 참조합니다.
결제금액 검증
결제 승인 전 서버가 데이터베이스에 저장된 주문 금액과 요청 금액을 비교합니다. 금액 불일치 시 결제가 즉시 차단됩니다.
중복결제 방지
Idempotency Key 메커니즘으로 동일 결제 요청의 중복 처리를 방지합니다. 네트워크 오류 등으로 인한 재시도에도 이중 청구가 발생하지 않습니다.
감사 로그
모든 결제 상태 변경은 append-only 감사 로그에 기록됩니다. 기존 로그는 수정하거나 삭제할 수 없으며, 이 구조로 결제 이력의 무결성을 보장합니다.
API 키 보안
서비스 연동에 사용되는 API 키는 SHA-256 해시로만 데이터베이스에 저장됩니다. 원본 키는 발급 시 한 번만 표시되며 이후 복원이 불가능합니다.
서비스별 데이터 격리
각 FUNEX 서비스의 결제 데이터는 Merchant 단위로 완전히 격리됩니다. 서비스 A의 키로는 서비스 B의 결제 데이터에 접근할 수 없습니다.
민감정보 최소화
로그, 오류 메시지, API 응답에 API 키, 카드 정보 등 민감 정보가 포함되지 않도록 자동 필터링합니다.
결제 기술 파트너: Toss Payments (토스페이먼츠주식회사)
Toss Payments는 금융위원회에 등록된 결제대행업자로, PCI-DSS 인증을 보유하고 있습니다.