어디로 보내야 하나요
제목에 “security”를 넣어 [email protected]으로 이메일을 보내 주세요. 같은 주소가 저희 security.txt에도 공개되어 있으며, 이는 이 페이지의 기계 판독용 버전입니다.
보안 문제를 공개 GitHub 이슈로 올리지는 말아 주세요. 그곳의 저장소는 감사를 위해 공개한 읽기 전용 발췌본이며, 이슈는 등록하는 순간부터 전 세계 누구나 읽을 수 있습니다.
무엇을 담아 주시면 좋은가요
재현할 수 있는 신고는 스캐너 점수보다 훨씬 더 가치가 있습니다. 아래 내용을 많이 담아 주실수록 더 빨리 고쳐집니다:
- 무엇을 발견하셨는지, 한두 문장으로.
- 어디인지 — 정확한 URL, 앱 버전, 또는 확장 프로그램 버전.
- 재현 단계를, 실제로 진행하신 순서대로.
- 공격자가 이것으로 실제로 무엇을 할 수 있는지. 영향 경로가 없는 발견도 환영하지만, 부풀리기보다 있는 그대로 말씀해 주세요.
- 확인에 도움이 되는 것: 요청/응답 쌍, 스크린샷, 짧은 영상.
다른 사람의 데이터는 포함하지 말아 주세요. 개념 증명(proof-of-concept) 과정에서 다른 사람의 계정, 전사 기록, 이메일 주소가 드러났다면 그 사실만 알려 주시고 거기서 멈춰 주세요 — 수집하지 마시고, 신고서에 첨부하지도 말아 주세요.
저희가 약속하는 것
- 영업일 기준 하루 안에, 늦어도 이틀 안에 접수를 확인해 드립니다. 영업일은 튀르키예 시간(UTC+3) 기준 월요일부터 금요일까지입니다. 다른 모든 지원 채널에서 드리는 것과 같은 약속입니다.
- 저희 판단을 알려 드립니다. 확인됨, 재현 불가, 또는 인정하지만 수정하지 않음 — 어느 쪽이든 그 근거와 함께 전해 드리며, 말없이 닫지 않습니다.
- 작업하는 동안 진행 상황을 계속 알려 드립니다 — 배포될 때까지 조용히 있지 않습니다.
- 원하시면 공로를 밝혀 드립니다 — 원하시는 이름이나 핸들로, 이 페이지에. 익명으로 남기를 요청하실 수도 있습니다.
- 수정이 끝나면 알려 드리며, 영원히 비밀로 해 달라고 요구하지 않습니다.
저희가 한 가지 부탁드리는 것은, 공개하시기 전에 문제를 고칠 수 있는 합리적인 기간을 주시는 것입니다. 저희가 기준으로 삼는 기간은 90일이며, 그보다 오래 걸리고 있다면 조용히 시간이 다 흐르도록 두기보다 그 점에 대해 이야기 나누고 싶습니다.
면책(safe harbour)
이 정책을 선의로 따르려 노력하셨다면, 저희는 귀하를 상대로 법적 조치를 취하지 않으며, 귀하의 호스팅 제공업체나 고용주에게 조치를 요청하지도 않습니다. 저희는 귀하의 연구를 승인된 것으로 취급하며, 제3자가 이에 대해 이의를 제기한다면 귀하가 이 정책의 범위 안에서 행동했음을 분명히 밝히겠습니다.
‘선의’란: 증명을 확보하는 즉시 멈추었고, 본인의 것이 아닌 데이터에 접근하거나 변경하거나 파괴하지 않았으며, 다른 누구에게도 서비스 품질을 떨어뜨리지 않았고, 저희에게 먼저 고칠 기회를 주었다는 뜻입니다. 면책(safe harbour)은 이 페이지가 대상 범위(scope)로 정한 것들에만 적용됩니다 — 저희 제공업체의 시스템까지 포함할 수는 없으며, 그들을 공격해도 된다는 허가도 아닙니다.
대상 범위(scope)에 포함되는 것
voxislive.com과 그 언어별 하위 경로, 그리고 그 위의 계정·로그인·결제 흐름.- 앱이 통신하는 인증 및 사용량 API.
- Windows 데스크톱 애플리케이션과 Linux 스냅.
- Chrome 및 Edge 브라우저 확장 프로그램.
- 엔터프라이즈 패널 — 접근 권한을 받으신 경우.
대상 범위에서 제외되는 것
아래 항목들은 저희가 승인할 수 있는 대상이 아니거나, 저희가 조치할 수 있는 정보를 주지 않는 것들입니다:
- 서비스 거부(DoS), 부하 테스트, 또는 실제 사용자에게 서비스 품질을 떨어뜨리는 모든 행위.
- 저희 팀·고객·제공업체를 대상으로 한 사회공학, 피싱, 물리적 접근 시도.
- 저희 하위 처리자의 시스템 — Google, Alibaba Cloud, Polar, Resend는 모두 각자의 공개 신고(disclosure) 프로그램을 운영하고 있으며, 저희가 그들의 인프라에 대한 권한을 드릴 수는 없습니다. 하위 처리자 목록에 각각의 이름이 적혀 있습니다.
- 스캐너 출력이나 헤더 누락 점수뿐이고 실제 영향이 입증되지 않은 신고.
- 공격 경로가 없는 모범 사례 강화 누락 — 그래도 알려 주세요. 다만 취약점이 아니라 개선 사항으로 분류될 것입니다.
- 스팸, 본인 소유가 아닌 계정에 대한 무차별 대입, 또는 다른 사람의 데이터가 관련된 모든 행위.
포상금(bounty)은 없습니다
저희는 취약점 신고에 대가를 지급하지 않습니다. 기대하며 몇 시간을 쓰시게 하기보다 그 점을 분명히 말씀드리는 편이 낫다고 생각합니다. 저희가 드리는 것은 빠르고 사람다운 답변, 원하실 경우의 공개 크레딧, 그리고 직접 확인하실 수 있는 수정입니다.
저희가 주장하지 않는 것
공개 신고 정책은 인증이 아닙니다. 저희는 ISO 27001 인증도, SOC 2 보고서도, 제3자 검증도 보유하고 있지 않으며, Business Associate Agreement에 서명하지 않습니다. 신뢰 센터에서 저희가 주장하는 것과, 그만큼 중요한, 주장하지 않는 것을 정리해 두었습니다 — 귀하의 오디오가 어디로 가는지, 무엇이 기기를 절대 떠나지 않는지, 어떤 제3자가 관여하는지를 포함해서요.
감사의 말
아직 저희에게 취약점을 신고한 분은 없습니다. 누군가 신고하시고 공로를 밝히기를 원하신다면, 그분의 이름이 여기에 적힙니다.