개인정보처리방침

Nexa Clip · 시행일 2026-09-07 · 최종 수정일 2026-09-07

Nexa Clip(이하 “소프트웨어”)는 SosomLab(이하 “회사”)가 배포하는 Windows·macOS·Linux용 클립보드 매니저입니다. 이 개인정보처리방침은 소프트웨어가 어떤 데이터를 다루고, 어디에 저장하며, 네트워크로 무엇이 나가고, 회사가 운영하는 릴레이 서버가 무엇을 보는지를 설명합니다.

1. 요약

  • 소프트웨어의 기본 동작은 이용자 기기 안에서만 이뤄집니다. 동기화를 켜지 않는 한 소프트웨어는 어떤 네트워크 통신도 하지 않으며, 회사는 소프트웨어로부터 어떤 데이터도 수신하지 않습니다.
  • 소프트웨어에는 분석·텔레메트리·광고·추적 기능이 일절 없습니다. 계정 가입도 없습니다.
  • 클립보드 이력은 이용자 기기에 암호화되어 저장되며(기본 켜짐), 이용자가 직접 삭제할 수 있습니다.
  • 동기화는 이용자가 설정에서 직접 켠 경우에만(제4항) 동작하며, 그때도 이용자가 승인한 기기하고만 종단 간 암호화(Noise) 로 클립보드를 주고받습니다. 어떤 경로를 거치든 내용을 읽을 수 있는 것은 두 기기뿐입니다.
  • 다른 네트워크의 기기와 만나기 위해 이용자가 릴레이 서버를 선택한 경우 회사가 운영하는 서버 beepd.sosomlab.com과 통신합니다. 이 서버는 클립보드 내용을 읽을 수 없고, 어떤 데이터도 디스크에 저장하지 않습니다.

2. 기기에 저장되는 데이터

소프트웨어는 다음 위치에만 파일을 만듭니다. 포터블 판은 실행 파일 옆 data/ 폴더, Windows 설치본은 설치 폴더 옆 data\, macOS는 ~/Library/Application Support/nexa-clip, Linux 패키지는 ~/.config/nexa-clip입니다. --profile 옵션으로 실행하면 그 아래 profiles/<이름>이 따로 쓰입니다.

항목내용저장 방식
클립보드 이력이용자가 복사한 텍스트·서식(HTML/RTF)·원본 형식·이미지·파일 경로와 각 항목의 출처 앱·시각·복사 횟수·고정 여부암호화 (append-only 세그먼트 + 내용 주소 blob · ChaCha20-Poly1305 · 파일 종류별 도메인 분리 키)
이미지 섬네일목록에 보여 주기 위해 줄인 이미지암호화 (blob)
기기 키이력 암호화의 마스터 키를 감싸는 32바이트 무작위 비밀평문 (device.key — 다른 파일을 암호화하는 원료이므로 자신을 감쌀 수 없음 · Unix 0600)
설정캡처·보관·붙여넣기·단축키·모양·검색·동기화 옵션. 동기화를 켠 경우 아이디(핸들)와 페어링 암호가 포함됩니다평문 (settings.cfg · Unix 0600)
동기화 신원 키동기화를 켠 경우 이 기기를 가리키는 X25519 키 쌍평문 (identity.key · Unix 0600)
기기 목록동기화로 만난 기기의 공개키 지문·이름·OS·처음/마지막 본 시각·승인 여부평문 (devices.txt)
서버 핀릴레이 서버의 공개키(첫 접속 때 고정)평문 (server.pin)
포털 승인 토큰 (Linux)붙여넣기 주입을 위한 데스크톱 포털 승인 복원 토큰평문 (사용자 설정 폴더 · Unix 0600)

암호화 저장은 기본 켜짐이며, 키는 device.key에서 파생됩니다. 따라서 데이터 폴더 전체가 유출되면 같은 폴더의 device.key로 암호화 이력을 열 수 있습니다 — 이 방식은 세그먼트·blob 파일만 따로 유출되는 경우와 삭제 후 잔존 바이트로부터 보호하는 것이지, 기기 자체를 손에 넣은 공격자를 막지 못합니다. 소프트웨어는 이 한계를 저장소 문서에 명시합니다.

이 파일들은 동기화를 켜더라도 제4항에 적은 것 외에는 기기 밖으로 나가지 않습니다. 이력 항목은 목록에서 개별 삭제할 수 있고, 설정의 “종료 시 이력 삭제”와 “기록 모두 삭제”로 전부 지울 수 있으며, 데이터 폴더를 삭제하면 모든 것이 영구히 제거됩니다. 기기 키가 바뀌면 옛 이력은 index.locked로 보관될 뿐 자동으로 삭제되지 않습니다. SSD 웨어 레벨링이나 이용자가 만든 백업 사본에 옛 데이터가 남을 수 있으며, 소프트웨어는 물리적 삭제를 보장하지 않습니다.

2-1. 캡처하지 않는 것

  • 비밀번호 관리자 등이 클립보드에 붙이는 운영체제의 민감 표식(Windows ExcludeClipboardContentFromMonitorProcessing · macOS org.nspasteboard.ConcealedType · KDE x-kde-passwordManagerHint)이 있는 내용은 기본값으로 기록하지 않습니다.
  • 이용자가 설정한 제외 앱에서 복사한 내용, 캡처를 일시 정지한 동안의 내용은 기록하지 않습니다.
  • 설정한 크기 상한을 넘는 항목은 기록하지 않습니다.

클립보드에는 비밀번호·인증 토큰·개인 식별 정보가 지나갈 수 있습니다. 표식을 보내지 않는 앱에서 복사한 민감한 내용은 이력에 남을 수 있으므로, 이용자가 제외 앱·보관 기간·종료 시 삭제 설정으로 관리해야 합니다.

2-2. 시스템 등록

소프트웨어는 이용자가 설정에서 켠 경우에만 로그인 시 자동 시작을 위해 운영체제의 사용자 수준 등록(Windows HKCU\…\Run · macOS LaunchAgent · Linux XDG autostart)을 추가합니다. macOS에서는 붙여넣기 주입을 위해 손쉬운 사용 권한을, Linux(GNOME/Wayland)에서는 전역 단축키와 키 주입을 위해 데스크톱 포털 승인을 이용자에게 요청합니다. 그 외에 레지스트리나 시스템 영역에 기록하지 않습니다.

3. 로컬 네트워크(LAN)로 나가는 데이터 (동기화를 켠 경우)

3-1. 발견 비콘

동기화를 켜면 같은 네트워크의 내 기기를 찾기 위해 UDP 브로드캐스트(포트 47301)로 비콘을 5초(상대가 연결되면 30초)마다 보냅니다. 이 패킷은 암호화되지 않으며 다음만 담습니다.

  • 아이디(핸들)와 페어링 암호에서 파생한 해시 태그 — 핸들·암호 원문은 실리지 않으며 태그에서 역산할 수 없습니다.
  • 기기 공개키
  • 세션 수신 TCP 포트

클립보드 내용·설정·기기 이름은 비콘에 실리지 않습니다. 같은 네트워크의 누구나 이 패킷을 볼 수 있으므로, 소프트웨어를 실행하고 동기화를 켰다는 사실과 기기 공개키는 같은 LAN 안에서 숨겨지지 않습니다.

3-2. 세션

내 기기와 연결되면 TCP로 Noise 핸드셰이크를 하고, 이후 기기 이름 교환·승인 정보·클립보드 항목은 이 암호화 세션으로만 오갑니다. 네트워크 관찰자는 패킷의 크기와 시각은 볼 수 있지만 내용은 볼 수 없습니다.

3-3. 승인 전에는 아무것도 보내지 않습니다

연결된 기기라도 이용자가 기기 목록에서 승인하기 전에는 클립보드 항목을 주고받지 않습니다. 승인은 양쪽 화면의 6자리 대조 코드를 눈으로 확인한 뒤 기기마다 한 번 하며, 언제든 해제하거나 기기를 삭제할 수 있습니다. 승인된 기기에는 복사한 평문 텍스트와 PNG 이미지가 전파됩니다(파일 내용·서식·파일 경로는 현재 전파하지 않습니다). 받은 항목은 출처 기기 이름과 함께 이력에 저장되며 다시 상대에게 되돌려 보내지 않습니다.

4. 릴레이 서버 (선택 기능)

같은 네트워크가 아닌 기기와 동기화하려면 릴레이 서버를 거쳐야 합니다. 설정 › 동기화의 릴레이 서버를 None으로 두면 소프트웨어는 인터넷으로 어떤 통신도 하지 않습니다. 릴레이를 선택하고 [테스트] 를 눌러 성공한 뒤에만 접속이 유지됩니다.

4-1. 공식 기본 서버

앱의 서버 주소 기본값은 회사가 운영하는 beepd.sosomlab.com:47300(TCP+UDP)입니다. 서버 프로그램 nexa-beepd는 소프트웨어에 포함되어 있지 않으며 회사의 Nexa Beep 저장소에서 소스가 공개된 별도 프로그램입니다. 이용자는 자신이 직접 세운 서버나 다른 서버 주소로 바꿀 수 있습니다. 공식 서버는 클라우드 사업자(Oracle Cloud Infrastructure)의 가상 머신에서 운영되며, Nexa Beep 이용자와 같은 서버를 쓰지만 두 소프트웨어는 서버에서 서로를 볼 수 없습니다(랑데부 도메인과 핸드셰이크 prologue가 다릅니다).

4-2. 서버가 받는 정보

서버에 접속하면 소프트웨어는 서버와도 Noise 암호화 채널을 맺고 다음을 보냅니다.

정보내용서버의 취급
회전 랑데부 ID기기 공개키와 UTC 날짜를 해시한 16바이트 값과, 아이디·페어링 암호를 PBKDF2로 늘려 파생한 16바이트 값(각각 어제·오늘·내일). 공개키·핸들·암호 원문은 보내지 않으며 해시를 역산할 수 없습니다접속 중에만 메모리에 보관. 연결이 끊기면 사라짐
공인 IP 주소와 포트서버가 연결에서 관측하는 값. 상대 기기와 직접 연결(홀펀칭)을 시도하도록 상대에게 전달됩니다접속 중에만 메모리에 보관
채널 개설·종료와 바이트 수어느 두 랑데부 ID가 언제 연결되어 얼마나 주고받았는지중계 중에만 메모리에서 다룸
암호문 조각직접 연결이 실패했을 때만 서버가 대신 나르는 데이터. 두 기기 사이의 종단 암호문이라 서버는 열 수 없습니다즉시 상대에게 전달 · 저장하지 않음

서버는 아무것도 디스크에 저장하지 않습니다. 양쪽이 동시에 접속해 있을 때만 데이터가 흐르는 파이프이며, 운영 로그를 켜더라도 연결 번호·랑데부 ID 앞 4바이트·채널 번호·바이트 수만 남깁니다. 클립보드 내용·기기 이름·설정·아이디·페어링 암호는 서버에 닿지 않습니다.

다만 릴레이를 쓰면 “어떤 랑데부 ID가 어떤 ID와 언제 연결했는가”라는 메타데이터와 공인 IP 주소는 서버가 알게 됩니다. 내용은 몰라도 이 사실은 감출 수 없으며, 소프트웨어는 이를 문서에 명시합니다.

4-3. 서버 신원 확인

소프트웨어는 첫 접속 때 서버의 공개키를 고정(핀)하고, 이후 키가 바뀌면 접속을 중단하고 경고합니다. 공식 서버의 핀 값은 저장소 위키에 공개되어 있어 이용자가 대조할 수 있습니다.

5. 제3자 서비스

소프트웨어는 제3자 분석·광고·크래시 보고 서비스를 사용하지 않습니다. 운영체제의 클립보드·트레이·자동 실행·접근성(키 주입)·데스크톱 포털 기능을 사용하며, 이들은 각 운영체제의 정책을 따릅니다. 이용자가 직접 세우거나 제3자가 운영하는 릴레이 서버를 쓰는 경우 그 서버의 운영자는 제4-2항에 적은 범위의 정보를 보게 되며, 회사는 그 관계의 당사자가 아닙니다.

6. 아동에 관한 사항

소프트웨어는 범용 생산성 도구로서 아동을 대상으로 하지 않습니다. 회사는 아동을 포함한 누구의 개인정보도 알면서 수집하지 않습니다.

7. 이용자의 권리

회사는 이용자의 개인정보를 보유하지 않으므로, 회사 측에 열람·정정·삭제를 요구할 대상 데이터가 존재하지 않습니다. 이 방침에서 설명한 모든 데이터는 이용자 기기 안에서 이용자가 직접 통제하며, 제2항의 방법으로 삭제할 수 있습니다. 공식 릴레이 서버가 접속 중 메모리에 두는 정보(제4항)는 연결을 끊거나 동기화를 끄는 즉시 사라집니다. 관련하여 문의사항이 있으면 아래 연락처로 알려 주시기 바랍니다.

8. 문의처

9. 방침의 변경

이 개인정보처리방침이 변경되는 경우 개정된 내용과 시행일을 이 페이지에 게시합니다. 중요한 변경 — 특히 동기화로 전파되는 항목의 종류가 늘거나 릴레이 서버가 다루는 정보의 범위가 넓어지는 경우 — 은 시행일로부터 최소 7일 전에 공지합니다.