보안

취약점을 신고해 주세요.

VoxisLive에서 보안 문제를 발견하셨다면, 이 페이지가 어디로 보내야 하는지, 저희가 그것을 어떻게 처리하는지, 그리고 그 대가로 무엇을 약속드리는지 알려 드립니다. 저희는 유료 포상금 프로그램을 운영하지 않습니다 — 이것은 공개 신고 정책이며, 지키기 위해 쓰였습니다.

어디로 보내야 하나요

제목에 “security”를 넣어 [email protected]으로 이메일을 보내 주세요. 같은 주소가 저희 security.txt에도 공개되어 있으며, 이는 이 페이지의 기계 판독용 버전입니다.

보안 문제를 공개 GitHub 이슈로 올리지는 말아 주세요. 그곳의 저장소는 감사를 위해 공개한 읽기 전용 발췌본이며, 이슈는 등록하는 순간부터 전 세계 누구나 읽을 수 있습니다.

무엇을 담아 주시면 좋은가요

재현할 수 있는 신고는 스캐너 점수보다 훨씬 더 가치가 있습니다. 아래 내용을 많이 담아 주실수록 더 빨리 고쳐집니다:

  • 무엇을 발견하셨는지, 한두 문장으로.
  • 어디인지 — 정확한 URL, 앱 버전, 또는 확장 프로그램 버전.
  • 재현 단계를, 실제로 진행하신 순서대로.
  • 공격자가 이것으로 실제로 무엇을 할 수 있는지. 영향 경로가 없는 발견도 환영하지만, 부풀리기보다 있는 그대로 말씀해 주세요.
  • 확인에 도움이 되는 것: 요청/응답 쌍, 스크린샷, 짧은 영상.

다른 사람의 데이터는 포함하지 말아 주세요. 개념 증명(proof-of-concept) 과정에서 다른 사람의 계정, 전사 기록, 이메일 주소가 드러났다면 그 사실만 알려 주시고 거기서 멈춰 주세요 — 수집하지 마시고, 신고서에 첨부하지도 말아 주세요.

저희가 약속하는 것

  • 영업일 기준 하루 안에, 늦어도 이틀 안에 접수를 확인해 드립니다. 영업일은 튀르키예 시간(UTC+3) 기준 월요일부터 금요일까지입니다. 다른 모든 지원 채널에서 드리는 것과 같은 약속입니다.
  • 저희 판단을 알려 드립니다. 확인됨, 재현 불가, 또는 인정하지만 수정하지 않음 — 어느 쪽이든 그 근거와 함께 전해 드리며, 말없이 닫지 않습니다.
  • 작업하는 동안 진행 상황을 계속 알려 드립니다 — 배포될 때까지 조용히 있지 않습니다.
  • 원하시면 공로를 밝혀 드립니다 — 원하시는 이름이나 핸들로, 이 페이지에. 익명으로 남기를 요청하실 수도 있습니다.
  • 수정이 끝나면 알려 드리며, 영원히 비밀로 해 달라고 요구하지 않습니다.

저희가 한 가지 부탁드리는 것은, 공개하시기 전에 문제를 고칠 수 있는 합리적인 기간을 주시는 것입니다. 저희가 기준으로 삼는 기간은 90일이며, 그보다 오래 걸리고 있다면 조용히 시간이 다 흐르도록 두기보다 그 점에 대해 이야기 나누고 싶습니다.

면책(safe harbour)

이 정책을 선의로 따르려 노력하셨다면, 저희는 귀하를 상대로 법적 조치를 취하지 않으며, 귀하의 호스팅 제공업체나 고용주에게 조치를 요청하지도 않습니다. 저희는 귀하의 연구를 승인된 것으로 취급하며, 제3자가 이에 대해 이의를 제기한다면 귀하가 이 정책의 범위 안에서 행동했음을 분명히 밝히겠습니다.

‘선의’란: 증명을 확보하는 즉시 멈추었고, 본인의 것이 아닌 데이터에 접근하거나 변경하거나 파괴하지 않았으며, 다른 누구에게도 서비스 품질을 떨어뜨리지 않았고, 저희에게 먼저 고칠 기회를 주었다는 뜻입니다. 면책(safe harbour)은 이 페이지가 대상 범위(scope)로 정한 것들에만 적용됩니다 — 저희 제공업체의 시스템까지 포함할 수는 없으며, 그들을 공격해도 된다는 허가도 아닙니다.

대상 범위(scope)에 포함되는 것

  • voxislive.com과 그 언어별 하위 경로, 그리고 그 위의 계정·로그인·결제 흐름.
  • 앱이 통신하는 인증 및 사용량 API.
  • Windows 데스크톱 애플리케이션과 Linux 스냅.
  • Chrome 및 Edge 브라우저 확장 프로그램.
  • 엔터프라이즈 패널 — 접근 권한을 받으신 경우.

대상 범위에서 제외되는 것

아래 항목들은 저희가 승인할 수 있는 대상이 아니거나, 저희가 조치할 수 있는 정보를 주지 않는 것들입니다:

  • 서비스 거부(DoS), 부하 테스트, 또는 실제 사용자에게 서비스 품질을 떨어뜨리는 모든 행위.
  • 저희 팀·고객·제공업체를 대상으로 한 사회공학, 피싱, 물리적 접근 시도.
  • 저희 하위 처리자의 시스템 — Google, Alibaba Cloud, Polar, Resend는 모두 각자의 공개 신고(disclosure) 프로그램을 운영하고 있으며, 저희가 그들의 인프라에 대한 권한을 드릴 수는 없습니다. 하위 처리자 목록에 각각의 이름이 적혀 있습니다.
  • 스캐너 출력이나 헤더 누락 점수뿐이고 실제 영향이 입증되지 않은 신고.
  • 공격 경로가 없는 모범 사례 강화 누락 — 그래도 알려 주세요. 다만 취약점이 아니라 개선 사항으로 분류될 것입니다.
  • 스팸, 본인 소유가 아닌 계정에 대한 무차별 대입, 또는 다른 사람의 데이터가 관련된 모든 행위.

포상금(bounty)은 없습니다

저희는 취약점 신고에 대가를 지급하지 않습니다. 기대하며 몇 시간을 쓰시게 하기보다 그 점을 분명히 말씀드리는 편이 낫다고 생각합니다. 저희가 드리는 것은 빠르고 사람다운 답변, 원하실 경우의 공개 크레딧, 그리고 직접 확인하실 수 있는 수정입니다.

저희가 주장하지 않는 것

공개 신고 정책은 인증이 아닙니다. 저희는 ISO 27001 인증도, SOC 2 보고서도, 제3자 검증도 보유하고 있지 않으며, Business Associate Agreement에 서명하지 않습니다. 신뢰 센터에서 저희가 주장하는 것과, 그만큼 중요한, 주장하지 않는 것을 정리해 두었습니다 — 귀하의 오디오가 어디로 가는지, 무엇이 기기를 절대 떠나지 않는지, 어떤 제3자가 관여하는지를 포함해서요.

감사의 말

아직 저희에게 취약점을 신고한 분은 없습니다. 누군가 신고하시고 공로를 밝히기를 원하신다면, 그분의 이름이 여기에 적힙니다.

FAQ

자주 묻는 질문

01취약점 신고에 대가를 지급하나요?
아니요. 포상금(bounty)도 굿즈도 없습니다. 영업일 기준 하루 안의 접수 확인, 실질적인 검토 의견, 원하실 경우의 공개 크레딧, 그리고 직접 확인하실 수 있는 수정을 드립니다.
02발견한 내용을 공개해도 되나요?
네, 수정된 뒤 또는 합리적인 기간이 지난 뒤라면 됩니다 — 저희가 기준으로 삼는 기간은 90일입니다. 무기한 침묵을 요구하지 않으며, 수정이 그보다 오래 걸린다면 그냥 흘러가도록 두기보다 함께 날짜를 정하고 싶습니다.
03웹사이트가 아니라 데스크톱 앱에서 발견했습니다. 대상 범위에 포함되나요?
네. Windows 애플리케이션, Linux 스냅, 브라우저 확장 프로그램이 모두 대상이며, 이들이 통신하는 API도 포함됩니다. 버전 번호를 함께 적어 주세요 — 앱 설정과 변경 이력 페이지에서 확인할 수 있습니다.
04문제가 사실은 Google이나 Alibaba의 서비스에 있다면요?
그래도 알려 주세요. 저희가 전달하고, 전달했다는 사실도 알려 드리겠습니다. 다만 그들의 인프라에서 테스트하는 것을 저희가 승인할 수는 없으므로 위의 면책(safe harbour)은 그곳까지 미치지 않습니다 — 직접 테스트하고 싶은 것은 그들 자체의 공개 신고 프로그램을 통해 진행해 주세요.
05이것은 버그 바운티 프로그램인가요?
아니요. 이것은 취약점 공개 신고 정책(vulnerability disclosure policy)입니다. 신고를 어떻게 처리하는지에 대해 공개한 약속이지요. 바운티 프로그램은 발견에 대가를 지급하고 보통 플랫폼 위에서 운영되지만, 이 정책은 둘 다 하지 않습니다.
06보안 문제가 아닌 버그는 어떻게 신고하나요?
앱 안의 ‘문제 신고’를 이용해 주세요. 민감 정보를 지운 로그와 진단 정보를 함께 보내며, 그 정리가 실패하면 아무것도 보내지 않습니다. 일반 버그는 이메일보다 그 경로가 훨씬 빠르게 담당자에게 닿습니다.