주요 콘텐츠로 건너뛰기

버그나 보안 취약점을 어떻게 보고하나요?

보안 취약점을 발견하신 경우, 저희에게 책임감 있게 알려주셔서 감사합니다.

저희는 귀하와 협력하여 문제의 범위를 파악하고 귀하의 우려 사항을 완전히 해결할 수 있도록 노력하겠습니다. 취약점을 발견했거나 보안 사고를 보고해야 한다고 생각되시면 security@ifixit.com으로 이메일을 보내주세요. 발견한 문제에 대한 자세한 요약을 포함해 주시기 바랍니다. 추가 정보가 필요할 경우 연락할 수 있는 이메일 주소를 반드시 기재해 주세요.

취약점 공개 과정에서 저희 사용자의 개인정보와 데이터를 존중하며 선의를 가지고 행동해 주시기 바랍니다. 취약점을 테스트할 때는 인기 있는 공개 안내서에 테스트 코드를 삽입하지 마세요. 이러한 안내서는 매일 수천 명의 사람들이 사용하고 있으며, 취약점 테스트를 위해 그들의 경험을 방해하는 것은 해롭습니다(제발 항상 새로운 안내서를 작성해 주세요!). 귀하께서 이러한 원칙을 준수하신다면 귀하나 귀하의 계정에 대해 법적 또는 행정적 조치를 취하지 않을 것입니다. 화이트 해트 연구원들의 기여는 언제나 환영합니다.

유효한 보안 취약점을 보고해 주시는 사용자분들께 보상을 제공해 드립니다. 크레딧과 보상을 받으려면 다음 조건을 충족해야 합니다:

  • 버그를 책임감 있게 가장 먼저 보고한 사람이어야 합니다.
  • 사용자의 개인 데이터를 위협하거나, 시스템 보호 장치를 우회하거나, 인프라 내 시스템에 대한 접근을 가능하게 할 수 있는 버그를 보고해야 합니다.

다음 사항은 보고해 주세요:

  • 지속적 크로스 사이트 스크립팅(Persistent XSS)
  • 사이트 간 요청 위조(CSRF/XSRF)
  • 손상된 인증(Broken Authentication)
  • 프레임워크의 개인정보 및 권한 모델 우회
  • 원격 코드 실행(Remote Code Execution)

다음 사항은 보고하지 마세요:

  • 알려진 취약점이 없는 오래된 버전의 Wordpress
  • 사용자 이름 열거
  • 셀프 XSS
  • 누락된 DNS SPF 레코드

저희 보안팀에서 각 버그를 평가하여 자격 요건 충족 여부를 판단합니다. 귀하의 보고에 신속하게 대응하기 위해 최선을 다하겠습니다. 영업일 기준 3일 이내에 응답하는 것을 목표로 하지만, 일부 보고서는 조사에 더 많은 시간이 소요될 수 있습니다. 응답은 영업 시간(평일 오전 9시~오후 5시 PST, 공휴일 제외)에만 이루어집니다. 이메일을 반복해서 보내도 응답이 빨라지지 않으며, 오히려 보고서가 대기열의 맨 끝으로 밀려날 수 있습니다.

조회 통계:

지난 24시간: 0

지난 7일: 6

지난 30일: 13

전체 시간: 347