Responsible Disclosure
책임 있는공개 정책
FAITHWORKS & Co.는 고객과 파트너의 데이터를 보호하기 위해 외부 보안 연구자 커뮤니티와의 협력을 환영합니다. 본 정책은 보안 취약점을 발견하셨을 때 안전하고 책임감 있게 신고할 수 있는 절차를 안내합니다.
01
우리의 약속
- 본 정책을 준수하는 선의의 보안 연구자에 대해 회사는 법적 조치를 취하지 않습니다.
- 신고된 모든 취약점은 신중하게 검토하고 적시에 응답합니다.
- 신고자의 신원과 신고 내용은 기밀로 유지하며, 동의 없이 공개하지 않습니다.
- 수정 완료 후 신고자가 원할 경우 명예의 전당(Hall of Fame)에 등재합니다.
02
신고 범위 (In-Scope)
다음 자산에서 발견된 보안 취약점은 본 정책의 대상입니다.
- www.faithworks.asia 및 *.faithworks.asia 도메인의 웹 애플리케이션
- 회사가 운영하는 공개 REST API 및 웹훅 엔드포인트(/api/public/*)
- 인증·세션·접근 통제(IDOR, 권한 상승 등) 관련 결함
- 개인정보·기밀정보 노출 가능성이 있는 취약점
- 서버 측 인젝션(SQLi, NoSQLi, SSRF, RCE, Command Injection 등)
- 크로스 사이트 스크립팅(Stored/Reflected/DOM-based XSS)
- CSRF, 클릭재킹(중대한 영향이 입증된 경우)
- 비즈니스 로직 결함, 결제·계약 관련 우회
- 중요 정보가 포함된 비밀키·자격증명의 외부 노출
03
제외 범위 (Out-of-Scope)
다음 항목은 본 프로그램의 대상이 아니며, 신고하더라도 별도 대응하지 않습니다.
- 제3자 서비스(Supabase, Resend, Cloudflare, Google 등) 자체의 취약점 — 해당 벤더로 직접 신고 요청
- 사회공학(피싱·보이스피싱·스미싱), 물리적 침입, 임직원 대상 공격
- DoS/DDoS, 무차별 대입(Brute-force), 비밀번호 사전 공격, Rate Limit 테스트
- 자동화 스캐너의 단순 결과 보고(영향 증명 없이 제출된 리포트)
- 최신 보안 헤더 미설정(CSP, HSTS, X-Frame-Options 등) 단독 이슈
- SSL/TLS 구성 등급(SSL Labs A→A+) 등 정보성 이슈
- 이메일 SPF/DKIM/DMARC 설정 미흡(악용 시나리오 미입증)
- 오래된 브라우저·운영체제에서만 재현되는 이슈
- 퍼블릭 정보 노출(공개된 직원명, 회사 주소 등)
- 자기 자신의 계정에서만 가능한 Self-XSS
- 로그아웃 CSRF, 비밀번호 재설정 토큰 만료 시간 등 영향 미미한 이슈
04
연구자 행동 규범
본 정책에 따라 활동하는 연구자는 다음 사항을 준수해야 합니다.
- 개인정보·기밀 데이터에 접근하지 않으며, 우연히 접근한 경우 즉시 중단·삭제하고 신고합니다.
- 서비스의 가용성·무결성을 훼손하는 행위(데이터 변조·삭제, DoS 등)를 하지 않습니다.
- 다른 이용자의 계정·데이터에 접근하지 않으며, 테스트는 본인 계정에 한정합니다.
- 취약점을 제3자에게 공개·판매·악용하거나 갈취 수단으로 사용하지 않습니다.
- 대한민국 「정보통신망법」, 「개인정보 보호법」 등 관련 법령을 준수합니다.
- 회사의 수정 패치 배포 전까지 취약점 정보를 비공개로 유지합니다.
05
신고 방법
아래 이메일로 다음 정보를 포함하여 신고해 주세요. 가능한 경우 PGP 암호화 또는 보안 채널을 사용해 주시기 바랍니다.
- 취약점 유형 및 예상 영향 범위(CVSS 점수 권장)
- 재현 단계(상세한 PoC 코드, 스크린샷, 동영상)
- 영향을 받는 URL/엔드포인트/파라미터
- 발견 일시 및 테스트 환경(브라우저·OS 버전)
- 제안하는 수정 방향(선택)
- 연구자 연락처 및 공개 크레딧 희망 여부(선택)
신고 이메일: security@faithworks.asia
제목 형식: [Security] <취약점 유형> — <영향 자산>
06
처리 절차 및 응답 SLA
- 접수 확인: 영업일 기준 3일 이내 — 신고 수령 및 담당자 배정 알림
- 초기 분류: 영업일 기준 7일 이내 — 유효성 검토, 심각도(CVSS) 평가
- 수정 일정 공유: 영업일 기준 14일 이내 — 패치 계획 및 예상 일정 통보
- 패치 적용: 심각도에 따라 차등 적용
- Critical: 72시간 이내
- High: 7일 이내
- Medium: 30일 이내
- Low: 90일 이내
- 최종 통보: 수정 완료 후 신고자에게 통보 및 공개 크레딧(희망 시) 부여
07
공개 원칙 (Coordinated Disclosure)
- 회사는 수정 패치 배포 전까지 신고자가 취약점을 비공개로 유지해 주실 것을 요청합니다.
- 수정이 완료된 후 신고자와 협의하여 공개 시점·범위를 조율합니다(통상 패치 후 30~90일).
- 다수 사용자에게 광범위한 영향을 미치는 취약점의 경우, 회사는 자체적으로 보안 공지를 발행할 수 있습니다.
- 합의된 비공개 기간을 위반하는 공개는 본 정책 위반으로 간주됩니다.
08
보상 및 인정
현재 회사는 공식 버그바운티(금전 보상) 프로그램을 운영하지 않으나, 영향도 높은 취약점 신고자에게는 다음을 제공합니다.
- 명예의 전당(Hall of Fame) 등재 — 신고자 동의 시
- 공식 감사 서한 및 디지털 인증서
- 회사 정책에 따른 사례(굿즈 또는 소정의 상품권 등)
- 중대 취약점의 경우 별도 협의 후 사례 가능
09
안전한 통신 (PGP)
민감한 취약점 정보를 신고하실 때는 아래 PGP 공개키로 암호화해 주시기 바랍니다.
- 키 이메일: security@faithworks.asia
- 키 요청: 위 이메일로 "Request PGP Key" 제목 메일 발송 시 회신
10
법적 면책 (Safe Harbor)
- 본 정책을 선의로 준수하며 수행한 보안 연구 활동에 대해 회사는 「정보통신망법」 등에 따른 민·형사상 조치를 취하지 않습니다.
- 다만, 본 정책의 범위를 벗어난 행위(개인정보 유출, 데이터 변조, 갈취 등)는 보호 대상이 아니며, 관련 법령에 따라 책임을 부담할 수 있습니다.
- 회사는 제3자(고객·파트너)에 의한 법적 조치에 대해서는 직접 책임지지 않으나, 본 정책 준수 사실을 입증하는 데 협조합니다.
11
명예의 전당
본 프로그램을 통해 보안 강화에 기여해 주신 연구자분들께 감사드립니다.
· 현재 등재된 연구자가 없습니다. 첫 번째 등재자가 되어주세요.
· 공고일: 2026년 6월 1일
· 시행일: 2026년 6월 8일
· 버전: v1.0
· 정책 문의: security@faithworks.asia