TaxPinTaxPin

COMPANY

세무 현장에서
태어난 포털

TaxPin은 세무법인이 자기 고객을 위해 직접 만든 도구에서 출발했습니다.

TaxPin

TaxPin 이야기

매년 세금 시즌이면 같은 일이 반복됐습니다. 서류는 이메일과 문자로 흩어지고, 고객은 "받으셨나요?" 확인 전화를 하고, 사무실은 첨부파일 속 민감한 정보가 걱정됐습니다.

이메일은 원래 서류함이 아닙니다. 한 번 보낸 첨부파일은 받는 사람 편지함에 몇 년이고 남고, 누가 그것을 열어 봤는지는 아무도 모릅니다. 문자로 찍어 보낸 W-2 한 장은 잠금 없는 휴대폰 사진첩에 그대로 저장됩니다. 매년 3월이면 "그 서류 보냈는데요"와 "저희는 못 받았습니다"가 오갔고, 어느 쪽도 틀리지 않았습니다 — 기록이 없었을 뿐입니다.

TaxPin은 이 문제를 해결하려고 세무법인이 자기 고객을 위해 직접 만든 도구에서 출발했습니다. 화려한 기능보다, 서류가 안전하게 오가고 누가 무엇을 냈는지 한눈에 보이는 것 — 그게 전부였습니다.

그래서 기능은 상상이 아니라 시즌을 넘길 때마다 하나씩 늘었습니다. 먼저 서류를 안전하게 주고받는 일, 다음은 "이 서류 좀 보내주세요"를 말로 하지 않아도 되게 만든 요청과 전자서명, 그다음이 청구와 수금, 그리고 서류마다 붙는 메시지였습니다. 지금은 급여를 같은 포털 안에서 돌리고 있습니다. 매년 손으로 하던 일이 하나씩 화면 안으로 들어온 셈입니다.

언어도 같은 이유로 만들었습니다. 한인 세무 현장에서는 부모님 세대는 한국어로, 자녀 세대는 영어로, 직원과 비지니스 고객은 스페인어로 이야기하는 일이 한 사무실에서 동시에 벌어집니다. 자기 소득과 사회보장번호를 다루는 화면에서만큼은 불편한 언어로 애쓰지 않아도 되어야 한다고 봤습니다. 그래서 고객 화면 전체가 한국어·영어·스페인어로 만들어졌고, 주고받는 메시지는 자동으로 번역됩니다.

세금 서류는 세상에서 가장 민감한 문서 중 하나입니다. 사회보장번호(SSN), 한 해 소득, 은행 계좌 정보처럼 한 번 새어나가면 되돌릴 수 없는 정보가 한 파일에 모여 있습니다. 그래서 우리는 처음부터 '보기 좋은 포털'이 아니라 '무엇보다 안전한 금고'를 목표로 삼았습니다.

그리고 그 말을 우리 입으로만 하지 않으려 했습니다. 공격자의 눈으로 우리 시스템을 여러 차례 직접 깨 보았고(테넌트 격리 우회, 권한 상승, MFA 우회, 초대 링크 탈취 같은 시나리오를 실제로 시도했습니다), 찾은 문제는 화면이 아니라 데이터베이스와 서버 코드 수준에서 막았습니다. 그것만으로는 사각지대가 남기에 제3자 외부 점검(WebEASM AEGISonar)도 받아 종합 등급 5(Safe)를 받았고, 그 결과를 그대로 공개하고 있습니다.

편리함은 보안 위에 있을 때만 의미가 있다고 믿습니다. TaxPin의 모든 기능은 —업로드 하나, 알림 하나까지— 데이터가 어떻게 암호화되고, 사무소별로 격리되고, 기록에 남는지를 먼저 정한 뒤에 만들어집니다. 아래는 그 원칙이 실제로 구현된 방식입니다.

SECURITY BY DESIGN

문서 보안

세금 서류에는 사회보장번호, 소득, 은행 정보가 담깁니다. 유출되면 그대로 신원 도용으로 이어지는 정보입니다. TaxPin의 모든 설계 결정은 바로 이 전제에서 출발합니다.

🔒

전송·저장 모두 암호화

모든 파일은 업로드되는 순간부터 암호화되어 이동하고, 서버에 저장된 뒤에도 암호화된 상태로 보관됩니다. 서류가 평문으로 방치되는 구간이 없습니다.

🏢

사무소 간 완전 격리

멀티테넌트 격리(RLS)가 데이터베이스 차원에서 각 사무소의 데이터를 분리합니다. 한 사무소의 계정으로 다른 사무소의 서류를 볼 수 없습니다 — 애플리케이션 코드가 아니라 데이터베이스가 이를 강제합니다.

🔑

다단계 인증(MFA)

비밀번호 하나로는 데이터에 닿을 수 없습니다. MFA가 화면이 아니라 데이터 접근 정책 자체에 결속되어 있어, 인증을 건너뛴 직접 호출까지 차단됩니다.

만료되는 다운로드 링크

서류는 짧은 시간 뒤 만료되는 서명 링크로만 내려받을 수 있습니다. 링크가 실수로 공유되거나 유출돼도 다시 쓸 수 없습니다.

🧾

전 활동 감사 로그

누가 언제 어떤 서류를 올리고 내려받았는지 기록으로 남습니다. 필요할 때 무엇이 오갔는지 추적할 수 있습니다.

🛡

반복 보안 점검

침투 관점의 코드 보안 감사와 보안 헤더(CSP·HSTS 등), 30분 자동 로그아웃, 업로드 형식·용량 검증으로 방어선을 유지합니다.

이 모든 것은 국세청(IRS)과 FTC가 세무 데이터 보호를 위해 요구하는 원칙을 기준으로 설계됐습니다.

WHAT WE BELIEVE

일하는 방식

🔐

보안 우선

보안은 옵션이 아니라 기본 구조입니다. 암호화·격리·MFA가 데이터베이스 차원에서 강제됩니다.

🧭

군더더기 없는 설계

세무 서류 교환이라는 한 가지 일을 화려함 없이 제대로 하는 데 집중합니다. 쓰지 않을 기능으로 공격 표면을 넓히지 않는 것도 보안의 일부입니다.

🌐

3개 언어 · 실시간 번역

한인 커뮤니티와 영어·스페인어 고객 모두를 위해, 고객 화면 전체가 3개 언어로 만들어졌고 메시지는 자동 번역됩니다.