06 / Articles
책임 있는 공개 정책
이 문서는 TEAM N1TRO가 우리가 찾은 취약점을 다루는 방식을 적은 것입니다. 우리 팀의 운영 원칙이며, 벤더에게 요구하는 조건이 아닙니다. 벤더가 자체 공개 정책을 운영하는 경우에는 그쪽 정책을 따릅니다.
버그바운티 플랫폼(Bugcrowd 등)을 통해 접수한 제보는 해당 프로그램의 약관과 공개 규정이 이 문서보다 우선합니다. 플랫폼이 공개를 금지하면 공개하지 않습니다.
1. 접수 경로
우리에게 취약점을 알리려는 경우, 또는 우리 글에 오류가 있는 경우:
- 메일:
leaveleave01@gmail.com - 암호화가 필요하면 위 주소로 먼저 알려 주시면 공개키를 보내 드립니다.
메일에 포함해 주시면 좋은 것:
| 항목 | 설명 |
|---|---|
| 대상 | 영향받는 제품·버전·URL |
| 유형 | 취약점 분류 (예: IDOR, SSRF, 권한 상승) |
| 재현 절차 | 순서대로. 요청 원문이 있으면 가장 좋습니다 |
| 영향 | 실제로 무엇을 할 수 있게 되는지 |
| 공개 희망 | 이름/핸들 표기 여부, 공개 예정 여부 |
민감한 값(실제 토큰, 실제 사용자 데이터)은 보내지 마세요. 재현에 꼭 필요하면 마스킹하거나, 마스킹이 불가능하다는 사실만 알려 주시면 됩니다.
2. 벤더 응답 대기 기간
우리가 찾은 취약점을 벤더에 제보한 뒤 기준은 다음과 같습니다.
- 기본 대기 기간: 90일. 최초 제보일부터 계산합니다.
- 패치가 배포되면 90일을 기다리지 않습니다. 수정이 사용자에게 도달했고 벤더가 공개에 동의하면 그 시점부터 공개 가능합니다.
- 대기 기간이 지나도 자동 공개하지 않습니다. 90일은 공개를 검토하기 시작하는 시점이고, 그때 벤더와 다시 이야기합니다.
- 벤더가 수정 중이라는 사실을 알려 오고 구체적인 일정이 있으면 연장합니다. 연장 요청은 거절하지 않는 것을 기본으로 합니다.
즉 실무적으로는 두 가지 경우뿐입니다. 패치가 나오면 공개하고, 패치가 안 나오면 계속 기다리면서 벤더와 이야기합니다. “90일 지났으니 공개” 라는 자동 트리거는 우리 정책에 없습니다.
3. 예외 상황
정해진 절차를 벗어나는 경우:
빨라지는 쪽
- 해당 취약점이 이미 제3자에 의해 공개되었거나, 악용이 관찰되고 있다고 판단될 때. 이 경우 사용자가 스스로를 보호할 수 있게 하는 정보(영향 범위, 완화 방법)를 우선 공개하고, 악용을 쉽게 만드는 세부는 계속 보류합니다.
- 벤더가 CVE를 발급하고 공개 권고문을 이미 게시한 경우.
늦어지는 쪽 / 공개하지 않는 쪽
- 패치 배포에 긴 시간이 구조적으로 필요한 경우(임베디드, 펌웨어, 배포 채널이 여러 단계인 제품). 벤더 일정을 따릅니다.
- 수정이 불가능하거나, 공개했을 때 얻는 이익보다 위험이 큰 경우. 이때는 아예 공개하지 않을 수 있습니다.
- 벤더의 버그바운티 프로그램이나 플랫폼 약관이 공개를 제한하는 경우.
- 제3자 데이터가 노출되는 취약점이라 재현 절차 자체를 안전하게 쓸 수 없는 경우. 결함의 분류와 영향만 서술하고 절차는 생략합니다.
협상하지 않는 것
- 공개를 막기 위한 대가 요구. 하지 않습니다.
- 우리가 이미 사실로 확인한 내용을 사실이 아니라고 쓰는 것. 하지 않습니다.
- 벤더의 요청에 따라 세부를 빼거나 공개를 늦추는 것은 협상 대상입니다. 위 두 가지는 아닙니다.
4. 제보자가 기대할 수 있는 것
우리에게 제보하신 경우:
- 접수 확인: 영업일 기준 3일 안에 회신합니다.
- 1차 판단: 10일 안에 재현 여부와 우리 판단을 알려 드립니다. 우리 범위가 아니면 그 사실을 분명히 말씀드립니다.
- 크레딧: 공개 시 원하시는 표기(이름 또는 핸들)를 넣습니다. 표기를 원하지 않으시면 넣지 않습니다.
- 처리 내용 공유: 제보가 우리 쪽 결함에 관한 것이면 무엇을 어떻게 고쳤는지 알려 드립니다.
기대하실 수 없는 것도 분명히 적겠습니다.
- 금전적 보상. 우리는 바운티 프로그램을 운영하지 않습니다.
- 제3자 제품에 대한 제보 중계. 해당 벤더에 직접 제보하시는 편이 빠르고 정확합니다.
- 우리가 진행 중인 미공개 리서치의 세부 정보 공유. 어느 쪽에서 물어보셔도 같습니다.
5. 우리가 하지 않는 테스트
우리 자신의 리서치에도 같은 선이 적용됩니다.
- 타인의 데이터를 필요 이상으로 열람하지 않습니다. 접근 가능하다는 사실을 확인하는 최소 범위에서 멈춥니다.
- 서비스 가용성을 해치는 테스트(부하, 삭제, 변조)는 하지 않습니다.
- 테스트 중 얻은 데이터는 제보에 필요한 증거만 남기고 삭제합니다.
- 벤더의 테스트 범위 규정이 있으면 그 범위 안에서만 봅니다.
이 정책은 바뀔 수 있습니다. 중요한 변경이 있으면 이 글의 updated 날짜를 올리고 무엇이 바뀌었는지 아래에 적습니다. 문의는 위 메일로 주시면 됩니다.