보안 취약점의 책임 있는 공개
iFixit은 보안 커뮤니티와 협력하여 모든 사용자가 안전하게 서비스를 이용할 수 있도록 노력하고 있습니다.
보안 문제 신고
보안 취약점을 발견하셨다면 책임 있는 방식으로 공개해 주시는 귀하의 도움에 감사드립니다.
저희는 귀하와 협력하여 문제의 범위를 명확히 이해하고 우려 사항을 완전히 해결할 수 있도록 할 것입니다. 취약점을 발견했거나 보고해야 할 보안 사고가 있다고 판단되시면 security@ifixit.com으로 이메일을 보내 주세요. 발견한 문제에 대한 자세한 요약 내용을 포함해 주시기 바랍니다. 추가 정보가 필요할 때 연락할 수 있는 이메일 주소를 반드시 기재해 주세요.
행동 강령
공개 과정에서 저희 사용자의 개인정보와 데이터를 존중해 주시기 바랍니다. 취약점을 테스트할 때는 인기 있는 공개 안내서나 스레드에 테스트 코드를 삽입하지 마십시오. 이러한 안내서는 매일 수천 명이 사용하고 있으며, 취약점 테스트를 위해 이를 방해하는 행위는 해로울 수 있습니다.
항상 새 안내서 만들기 또는 새 질문하기를 이용해 주세요! 이러한 작업이 불가능한 경우, 테스트 및 보고가 완료되면 모든 안내서, 댓글, 게시물을 삭제해 주시기 바랍니다.
적절한 절차에 따라 행동하신다면 귀하나 귀하의 계정에 대해 법적 또는 행정적 조치를 취하지 않겠습니다. 화이트햇 해커들의 기여를 항상 환영합니다.
버그 현상금 프로그램
유효한 보안 취약점을 보고해 주시는 분들께 감사를 표하고자 합니다. 이 페이지에 이름이 기재되고 iFixit 기프트 카드를 받으려면 다음 조건을 충족해야 합니다:
- 버그를 가장 먼저 책임 있게 공개해야 합니다.
- 사용자의 개인 데이터를 위협하거나, 시스템 보호 장치를 우회하거나, 저희 인프라 내부 시스템에 대한 접근을 가능하게 하는 버그여야 합니다.
- iFixit에 특화된 재현 단계와 정확한 URL, 엔드포인트 등을 포함해야 합니다.
보고해 주시면 좋은 항목:
- 영구적 사이트 간 스크립팅(XSS)
- 사이트 간 요청 위조(CSRF/XSRF)
- 인증 결함
- 저희 프레임워크의 개인정보 및 권한 모델 우회
- 원격 코드 실행
보고하지 마십시오:
- 알려진 취약점이 없는 구버전 워드프레스
- 사용자 이름 열거
- Self-XSS
- DNS SPF 레코드 누락
- 타사 서비스에서 운영하는 createsend.ifixit.com과 같은 하위 도메인의 보안 문제
- 비밀번호 정책 “모범 사례” 권장 사항
- 이메일 인증 부재
- 사용자 데이터에 대한 기존 권한 접근이 필요한 취약점(예: 세션 쿠키, 유출된 비밀번호 등).
최근 자동화된 AI 생성 보고서와, 일반적인 모범 사례를 지적하거나 공개 “보안 스캐너” 도구를 통해 확인된 저품질 보고서가 급격히 증가함에 따라 더 이상 모든 제출물에 대응하기 어렵게 되었습니다. 보고서에서 실질적인 영향이나 명확한 악용 경로를 가진 구체적이고 실제적인 보안 취약점이 입증되지 않는 경우 답변을 받지 못할 수 있습니다.
저희 보안 팀이 각 버그를 평가하여 자격 여부를 결정합니다. 보고서에 신속하게 답변드리기 위해 최선을 다하고 있습니다. 영업일 기준 3일 이내에 답변하는 것을 목표로 하지만, 조사에 시간이 걸리는 보고서도 있습니다. 답변은 영업 시간(평일 오전 9시~오후 5시 PST, 공휴일 제외)에만 드립니다.
감사드립니다!
iFixit 커뮤니티를 안전하게 지키도록 도와주셔서 감사합니다. 깊이 감사드립니다.
과거에 검증된 취약점을 책임 있게 공개해 주신 분들은 다음과 같습니다:
2026년
2025년
- Gowthambalaji
- S.H JAhid
- Mohammad Nurnobi
- Nishant Lungare
- Ibrahim Khan
- Bao Pham
- Salmon Kumar
- NH Limon
- Mridul Rastogi
- Mayank Mukhi
- Huzaifa Shaikh
2024년
2023년
- Mayank Gandhi
- Zin Min Phyo
- Jebarson Immanuel
- Jens Mueller
- Barhaam
- Shlok (pphreak_1001)
- Ramesh kanna
- Swapnil Kothawade
- Rohan Panchal
2022년
- Nicolas Armua
- Sandip Maity
- Shreyas Ghevariya
- Mark Rosenbaum
- Karim Adala
- Aniket Kamboj
- Jefferson Gonzales (Gonz)
- Sanjay Venkatesan
2021년
2020년
- Mouaz Abdelkader
- Surya Prakash Akula
- Naveen Kumar
- Marek Jílek
2019년
2018년
2017년
- Amine Hm
- Krishna Manoj Vandavasi
- Osama Ansari
- Harold Zang
- Atik Rahman
- Mohammed Israil
- Abdulwahab Khan
- Gamiel Xavier V. Manbiotan
- Ravi yadav
- Piyush kumar
- Abdul Haq Khokhar
- Abdul Rehman Qureshi
- Mahad Ahmed
- Himanshu Rahi
- Shahar Albeck
- Akshay Pandurangi
- Sumit Sahoo
- Kaushal Parikh
- Rehan Qureshi
- Abdullah
- Raja Uzair Abdullah
- Mohammad Nurnobi
- resis10ce
- Jaikishan Tulswani
- Ashish Kunwar
- Guhan Raja.L
- Sundar Lal Baror
- Jineesh AK
- Youssef A. Mohamed
- Steven Hampton
- Parth Barvaliya
2016년
- Suhas Sunil Gaikwad
- Milan A Solanki
- Yogesh Anil Tantak
- Daniel Bakker
- Maulik Shah
- Kevin Chung
- Eliran Itzhak
- Noman Shaikh
- Swapneil Kumar Dash
2015년
- Jineesh AK
- Sai Shanthan Palvai
- Muhammad Hassaan Khan
- David Dworken
- Swaroop Yermalkar
- Kacper Szurek
- Callum Carney
- Muhammad Osama
- Muhammad Zeeshan
- Hadji Samir
2014년
- Nitin Goplani
- Mohammed Abdulqader Al-saggaf
- Mohamed Abdelbaset Elnoby
- Mazen Gamal Mesbah
- Abhishek Dashora
- Kiran Karnad
- Eslam Medhat
- Karthic Kumar
- Jitendra Jaiswal
- Abdul Wasay
- Anand Prakash
- Rafael Pablos
- Robin Puri
- Tom Caserta
- Jerold Camacho
- Justine Edic
- Manish Bhattacharya
- Muhammad Talha Khan
- Atulkumar Hariba Shedage - Suruji.com
- Cedric Van Bockhaven
- Kamil Sevi
- Andris Atteka
2013년
- Clifford Trigo
- Osanda Malith Jayathissa
- Boris Miskovic
- Hood3dRob1n
- Rodolfo Godalle, Jr.
- Muhammad Shahmeer
- Ishan Anand
- Nicholas Lemonias - Advanced Information Security Corp
- CyberSecurityMV
- Ali Hasan Ghauri
- Ehraz Ahmed
- Enguerran Gillier
- Denis Kolegov
- Siddhesh Gawde
- Maheshkumar Rajubhai Darji
- Jordan Milne
- Sumit Shinde
- Andrei Miu - @bibz0r
- Yaroslav Olejnik - O.J.A.
- Sachin Kediyal
- Narendra Bhati - Web Security Geeks
- Jon - Bitquark
- Riaz Ebrahim
- Tejash Patel - @tejash1991
- Sasi Levi - @sasi2103
- Mahadev Subedi
- Sebastian Neef & Tim Schäfers - @internetwache
- Abhinav Karnawat - \/ w4rri0r \/
- Sabari Selvan - @EHackerNews
- Malte Batram - @_batram
- Priyal Viroja - aN0_pr!+Z
- Krutarth Shukla
- Himanshu Kumar Das
- Mariano Di Martino
- Ajay Singh Negi
- Piyush Malik - @ThePiyushMalik
- Ritesh Arunkumar Sarvaiya - defencely
- Kyle Swidrovich
- Yuji Kosuga
- Shashank Kumar
- Atulkumar Hariba Shedage - defencely
- Frans Rosén - @detectify
- Emanuel Bronshtein - @e3amn2l
- Jaume Llopis Pujal
- Kamil Sevi - @kamilsevi
- Simran Jeet Singh
- Tushar Kumbhare - Anti Hacking Anticipation Society
- Subho Halder - @sunnyrockzzs & Aditya Gupta - @adi1391
2012년
- Tushar Kumbhare - Anti Hacking Anticipation Society & Thamatam Deepak - Mr.47
- Jaume Llopis Pujal
- Jacob Soo Lead Re
- Yuji Kosuga
- Adam Ziaja
- Alok. J. Sudhakar
- Adino Namchu
- Chiragh Dewan
- Rafay Baloch - http://rafayhackingarticles.net
- Himanshu Sharma - DCE, Gurgaon
- Krutarth Shukla
- Harsha Vardhan Boppana - Login Security Solutions
- Atulkumar Hariba Shedage - defencely
- Rakan Alotaibi - @hxteam
- Kamil Sevi - @kamilsevi
- Nikhil Kulkarni
- M.R.Vignesh Kumar
- Prajal Kulkarni
- Ajay Singh Negi
- Himanshu Kumar Das
- Elvin Gentiles
- Emanuel Bronshtein - @e3amn2l
- Maxim Rupp
- Avram Marius Gabriel
2011년
- Matt Swann - @MSwannMSFT