Responsible Disclosure

책임 있는공개 정책

FAITHWORKS & Co.는 고객과 파트너의 데이터를 보호하기 위해 외부 보안 연구자 커뮤니티와의 협력을 환영합니다. 본 정책은 보안 취약점을 발견하셨을 때 안전하고 책임감 있게 신고할 수 있는 절차를 안내합니다.

01

우리의 약속

  • 본 정책을 준수하는 선의의 보안 연구자에 대해 회사는 법적 조치를 취하지 않습니다.
  • 신고된 모든 취약점은 신중하게 검토하고 적시에 응답합니다.
  • 신고자의 신원과 신고 내용은 기밀로 유지하며, 동의 없이 공개하지 않습니다.
  • 수정 완료 후 신고자가 원할 경우 명예의 전당(Hall of Fame)에 등재합니다.
02

신고 범위 (In-Scope)

다음 자산에서 발견된 보안 취약점은 본 정책의 대상입니다.

  • www.faithworks.asia 및 *.faithworks.asia 도메인의 웹 애플리케이션
  • 회사가 운영하는 공개 REST API 및 웹훅 엔드포인트(/api/public/*)
  • 인증·세션·접근 통제(IDOR, 권한 상승 등) 관련 결함
  • 개인정보·기밀정보 노출 가능성이 있는 취약점
  • 서버 측 인젝션(SQLi, NoSQLi, SSRF, RCE, Command Injection 등)
  • 크로스 사이트 스크립팅(Stored/Reflected/DOM-based XSS)
  • CSRF, 클릭재킹(중대한 영향이 입증된 경우)
  • 비즈니스 로직 결함, 결제·계약 관련 우회
  • 중요 정보가 포함된 비밀키·자격증명의 외부 노출
03

제외 범위 (Out-of-Scope)

다음 항목은 본 프로그램의 대상이 아니며, 신고하더라도 별도 대응하지 않습니다.

  • 제3자 서비스(Supabase, Resend, Cloudflare, Google 등) 자체의 취약점 — 해당 벤더로 직접 신고 요청
  • 사회공학(피싱·보이스피싱·스미싱), 물리적 침입, 임직원 대상 공격
  • DoS/DDoS, 무차별 대입(Brute-force), 비밀번호 사전 공격, Rate Limit 테스트
  • 자동화 스캐너의 단순 결과 보고(영향 증명 없이 제출된 리포트)
  • 최신 보안 헤더 미설정(CSP, HSTS, X-Frame-Options 등) 단독 이슈
  • SSL/TLS 구성 등급(SSL Labs A→A+) 등 정보성 이슈
  • 이메일 SPF/DKIM/DMARC 설정 미흡(악용 시나리오 미입증)
  • 오래된 브라우저·운영체제에서만 재현되는 이슈
  • 퍼블릭 정보 노출(공개된 직원명, 회사 주소 등)
  • 자기 자신의 계정에서만 가능한 Self-XSS
  • 로그아웃 CSRF, 비밀번호 재설정 토큰 만료 시간 등 영향 미미한 이슈
04

연구자 행동 규범

본 정책에 따라 활동하는 연구자는 다음 사항을 준수해야 합니다.

  • 개인정보·기밀 데이터에 접근하지 않으며, 우연히 접근한 경우 즉시 중단·삭제하고 신고합니다.
  • 서비스의 가용성·무결성을 훼손하는 행위(데이터 변조·삭제, DoS 등)를 하지 않습니다.
  • 다른 이용자의 계정·데이터에 접근하지 않으며, 테스트는 본인 계정에 한정합니다.
  • 취약점을 제3자에게 공개·판매·악용하거나 갈취 수단으로 사용하지 않습니다.
  • 대한민국 「정보통신망법」, 「개인정보 보호법」 등 관련 법령을 준수합니다.
  • 회사의 수정 패치 배포 전까지 취약점 정보를 비공개로 유지합니다.
05

신고 방법

아래 이메일로 다음 정보를 포함하여 신고해 주세요. 가능한 경우 PGP 암호화 또는 보안 채널을 사용해 주시기 바랍니다.

  • 취약점 유형 및 예상 영향 범위(CVSS 점수 권장)
  • 재현 단계(상세한 PoC 코드, 스크린샷, 동영상)
  • 영향을 받는 URL/엔드포인트/파라미터
  • 발견 일시 및 테스트 환경(브라우저·OS 버전)
  • 제안하는 수정 방향(선택)
  • 연구자 연락처 및 공개 크레딧 희망 여부(선택)

신고 이메일: security@faithworks.asia

제목 형식: [Security] <취약점 유형> — <영향 자산>

06

처리 절차 및 응답 SLA

  • 접수 확인: 영업일 기준 3일 이내 — 신고 수령 및 담당자 배정 알림
  • 초기 분류: 영업일 기준 7일 이내 — 유효성 검토, 심각도(CVSS) 평가
  • 수정 일정 공유: 영업일 기준 14일 이내 — 패치 계획 및 예상 일정 통보
  • 패치 적용: 심각도에 따라 차등 적용
    • Critical: 72시간 이내
    • High: 7일 이내
    • Medium: 30일 이내
    • Low: 90일 이내
  • 최종 통보: 수정 완료 후 신고자에게 통보 및 공개 크레딧(희망 시) 부여
07

공개 원칙 (Coordinated Disclosure)

  • 회사는 수정 패치 배포 전까지 신고자가 취약점을 비공개로 유지해 주실 것을 요청합니다.
  • 수정이 완료된 후 신고자와 협의하여 공개 시점·범위를 조율합니다(통상 패치 후 30~90일).
  • 다수 사용자에게 광범위한 영향을 미치는 취약점의 경우, 회사는 자체적으로 보안 공지를 발행할 수 있습니다.
  • 합의된 비공개 기간을 위반하는 공개는 본 정책 위반으로 간주됩니다.
08

보상 및 인정

현재 회사는 공식 버그바운티(금전 보상) 프로그램을 운영하지 않으나, 영향도 높은 취약점 신고자에게는 다음을 제공합니다.

  • 명예의 전당(Hall of Fame) 등재 — 신고자 동의 시
  • 공식 감사 서한 및 디지털 인증서
  • 회사 정책에 따른 사례(굿즈 또는 소정의 상품권 등)
  • 중대 취약점의 경우 별도 협의 후 사례 가능
09

안전한 통신 (PGP)

민감한 취약점 정보를 신고하실 때는 아래 PGP 공개키로 암호화해 주시기 바랍니다.

  • 키 이메일: security@faithworks.asia
  • 키 요청: 위 이메일로 "Request PGP Key" 제목 메일 발송 시 회신
10

법적 면책 (Safe Harbor)

  • 본 정책을 선의로 준수하며 수행한 보안 연구 활동에 대해 회사는 「정보통신망법」 등에 따른 민·형사상 조치를 취하지 않습니다.
  • 다만, 본 정책의 범위를 벗어난 행위(개인정보 유출, 데이터 변조, 갈취 등)는 보호 대상이 아니며, 관련 법령에 따라 책임을 부담할 수 있습니다.
  • 회사는 제3자(고객·파트너)에 의한 법적 조치에 대해서는 직접 책임지지 않으나, 본 정책 준수 사실을 입증하는 데 협조합니다.
11

명예의 전당

본 프로그램을 통해 보안 강화에 기여해 주신 연구자분들께 감사드립니다.

· 현재 등재된 연구자가 없습니다. 첫 번째 등재자가 되어주세요.

· 공고일: 2026년 6월 1일
· 시행일: 2026년 6월 8일
· 버전: v1.0
· 정책 문의: security@faithworks.asia