iFixit에 보안 취약점을 어떻게 보고하나요?
보안 취약점을 발견하셨다면, 이를 책임감 있게 저희에게 알려주셔서 감사합니다.
저희는 귀하와 협력하여 문제의 범위를 파악하고 귀하의 우려 사항을 완전히 해결할 수 있도록 노력하겠습니다. 보안 취약점을 발견했거나 보안 사고를 보고해야 한다고 생각되시면, security@ifixit.com로 이메일을 보내 주세요. 발견하신 문제에 대한 자세한 요약을 포함해 주시기 바랍니다. 추가 정보가 필요할 경우 연락할 수 있는 이메일 주소를 반드시 기재해 주세요.
취약점 공개 과정에서 저희 사용자의 개인정보와 데이터를 존중해 주시기 바랍니다. 취약점을 테스트할 때는 인기 있는 공개 안내서에 테스트 코드를 삽입하지 마세요. 이러한 안내서는 매일 수천 명의 사람들이 사용하고 있으며, 취약점 테스트를 통해 이들의 경험을 방해하는 것은 유해한 행동입니다(부디 항상 새 안내서 만들기를 이용해 주세요!). 귀하가 규정에 따라 행동하신다면 저희는 귀하 또는 귀하의 계정에 대해 법적, 행정적 조치를 취하지 않을 것입니다. 화이트 해커(White hat) 연구원분들의 노고는 언제나 환영합니다.
유효한 보안 취약점을 보고해 주시는 사용자분들께는 감사의 의미로 보상을 제공해 드립니다. 공로를 인정받고 보상을 받으려면 다음 조건을 충족해야 합니다:
- 취약점을 책임감 있게 가장 먼저 보고한 사람이어야 합니다.
- 사용자의 개인 데이터를 위태롭게 하거나, 시스템 보호 장치를 우회하거나, 당사 인프라 내 시스템에 대한 접근을 가능하게 할 수 있는 취약점을 보고해야 합니다.
다음 사항은 꼭 보고해 주세요:
- 지속적 크로스 사이트 스크립팅(Persistent XSS)
- 사이트 간 요청 위조(CSRF/XSRF)
- 인증 파손
- 당사 프레임워크의 개인정보 보호 및 권한 모델 우회
- 원격 코드 실행
다음 사항은 보고하지 말아 주세요:
- 버그와 같은 보안 관련 외 문제(이곳에 보고)
- 알려진 취약점이 없는 오래된 버전의 Wordpress
- 사용자 이름 열거
- Self-XSS
- 누락된 DNS SPF 레코드
당사 보안 팀이 각 취약점을 평가하여 적격 여부를 결정합니다. 귀하의 보고에 신속하게 답변드리기 위해 최선을 다하겠습니다. 영업일 기준 3일 이내에 응답하는 것을 목표로 하지만, 일부 보고서는 조사에 더 많은 시간이 소요될 수 있습니다. 응답은 영업 시간(태평양 표준시 기준 주중 오전 9시~오후 5시, 공휴일 제외)에만 이루어집니다. 이메일을 반복해서 보내셔도 응답이 빨라지지 않으며, 오히려 대기열의 가장 마지막으로 밀려날 수 있습니다.