---
title: "취약점 신고 | VoxisLive"
description: "VoxisLive의 보안 문제를 신고하는 방법, 저희가 약속하는 대응, 대상 범위, 그리고 선의의 연구에 적용되는 면책(safe harbour) 조건을 안내합니다."
url: https://voxislive.com/ko/security
language: "ko"
source_html: https://voxislive.com/ko/security
site: "Voxis — real-time voice translation"
og_image: https://voxislive.com/assets/og.png
generated_by: voxislive-markdown-pipeline
---

[홈](https://voxislive.com/ko/) · / · [신뢰 센터](https://voxislive.com/ko/trust-center) · / · 취약점 신고

보안

# 취약점을 신고해 주세요.

VoxisLive에서 보안 문제를 발견하셨다면, 이 페이지가 어디로 보내야 하는지, 저희가 그것을 어떻게 처리하는지, 그리고 그 대가로 무엇을 약속드리는지 알려 드립니다. 저희는 유료 포상금 프로그램을 운영하지 않습니다 — 이것은 공개 신고 정책이며, 지키기 위해 쓰였습니다.

## 어디로 보내야 하나요

제목에 **“security”**를 넣어 [support@voxislive.com](mailto:support@voxislive.com)으로 이메일을 보내 주세요. 같은 주소가 저희 [`security.txt`](https://voxislive.com/.well-known/security.txt)에도 공개되어 있으며, 이는 이 페이지의 기계 판독용 버전입니다.

보안 문제를 공개 GitHub 이슈로 올리지는 말아 주세요. 그곳의 저장소는 감사를 위해 공개한 읽기 전용 발췌본이며, 이슈는 등록하는 순간부터 전 세계 누구나 읽을 수 있습니다.

## 무엇을 담아 주시면 좋은가요

재현할 수 있는 신고는 스캐너 점수보다 훨씬 더 가치가 있습니다. 아래 내용을 많이 담아 주실수록 더 빨리 고쳐집니다:

- 무엇을 발견하셨는지, 한두 문장으로.
- 어디인지 — 정확한 URL, 앱 버전, 또는 확장 프로그램 버전.
- 재현 단계를, 실제로 진행하신 순서대로.
- 공격자가 이것으로 실제로 무엇을 할 수 있는지. 영향 경로가 없는 발견도 환영하지만, 부풀리기보다 있는 그대로 말씀해 주세요.
- 확인에 도움이 되는 것: 요청/응답 쌍, 스크린샷, 짧은 영상.

**다른 사람의 데이터는 포함하지 말아 주세요.** 개념 증명(proof-of-concept) 과정에서 다른 사람의 계정, 전사 기록, 이메일 주소가 드러났다면 그 사실만 알려 주시고 거기서 멈춰 주세요 — 수집하지 마시고, 신고서에 첨부하지도 말아 주세요.

## 저희가 약속하는 것

- **영업일 기준 하루 안에, 늦어도 이틀 안에 접수를 확인해 드립니다.** 영업일은 튀르키예 시간(UTC+3) 기준 월요일부터 금요일까지입니다. 다른 모든 지원 채널에서 드리는 것과 같은 약속입니다.
- **저희 판단을 알려 드립니다.** 확인됨, 재현 불가, 또는 인정하지만 수정하지 않음 — 어느 쪽이든 그 근거와 함께 전해 드리며, 말없이 닫지 않습니다.
- **작업하는 동안 진행 상황을 계속 알려 드립니다** — 배포될 때까지 조용히 있지 않습니다.
- **원하시면 공로를 밝혀 드립니다** — 원하시는 이름이나 핸들로, 이 페이지에. 익명으로 남기를 요청하실 수도 있습니다.
- **수정이 끝나면 알려 드리며**, 영원히 비밀로 해 달라고 요구하지 않습니다.

저희가 한 가지 부탁드리는 것은, 공개하시기 전에 문제를 고칠 수 있는 합리적인 기간을 주시는 것입니다. 저희가 기준으로 삼는 기간은 90일이며, 그보다 오래 걸리고 있다면 조용히 시간이 다 흐르도록 두기보다 그 점에 대해 이야기 나누고 싶습니다.

## 면책(safe harbour)

이 정책을 선의로 따르려 노력하셨다면, 저희는 귀하를 상대로 법적 조치를 취하지 않으며, 귀하의 호스팅 제공업체나 고용주에게 조치를 요청하지도 않습니다. 저희는 귀하의 연구를 승인된 것으로 취급하며, 제3자가 이에 대해 이의를 제기한다면 귀하가 이 정책의 범위 안에서 행동했음을 분명히 밝히겠습니다.

‘선의’란: 증명을 확보하는 즉시 멈추었고, 본인의 것이 아닌 데이터에 접근하거나 변경하거나 파괴하지 않았으며, 다른 누구에게도 서비스 품질을 떨어뜨리지 않았고, 저희에게 먼저 고칠 기회를 주었다는 뜻입니다. 면책(safe harbour)은 이 페이지가 대상 범위(scope)로 정한 것들에만 적용됩니다 — 저희 제공업체의 시스템까지 포함할 수는 없으며, 그들을 공격해도 된다는 허가도 아닙니다.

## 대상 범위(scope)에 포함되는 것

- `voxislive.com`과 그 언어별 하위 경로, 그리고 그 위의 계정·로그인·결제 흐름.
- 앱이 통신하는 인증 및 사용량 API.
- Windows 데스크톱 애플리케이션과 Linux 스냅.
- Chrome 및 Edge 브라우저 확장 프로그램.
- 엔터프라이즈 패널 — 접근 권한을 받으신 경우.

## 대상 범위에서 제외되는 것

아래 항목들은 저희가 승인할 수 있는 대상이 아니거나, 저희가 조치할 수 있는 정보를 주지 않는 것들입니다:

- 서비스 거부(DoS), 부하 테스트, 또는 실제 사용자에게 서비스 품질을 떨어뜨리는 모든 행위.
- 저희 팀·고객·제공업체를 대상으로 한 사회공학, 피싱, 물리적 접근 시도.
- 저희 하위 처리자의 시스템 — Google, Alibaba Cloud, Polar, Resend는 모두 각자의 공개 신고(disclosure) 프로그램을 운영하고 있으며, 저희가 그들의 인프라에 대한 권한을 드릴 수는 없습니다. [하위 처리자 목록](https://voxislive.com/ko/subprocessors)에 각각의 이름이 적혀 있습니다.
- 스캐너 출력이나 헤더 누락 점수뿐이고 실제 영향이 입증되지 않은 신고.
- 공격 경로가 없는 모범 사례 강화 누락 — 그래도 알려 주세요. 다만 취약점이 아니라 개선 사항으로 분류될 것입니다.
- 스팸, 본인 소유가 아닌 계정에 대한 무차별 대입, 또는 다른 사람의 데이터가 관련된 모든 행위.

## 포상금(bounty)은 없습니다

저희는 취약점 신고에 대가를 지급하지 않습니다. 기대하며 몇 시간을 쓰시게 하기보다 그 점을 분명히 말씀드리는 편이 낫다고 생각합니다. 저희가 드리는 것은 빠르고 사람다운 답변, 원하실 경우의 공개 크레딧, 그리고 직접 확인하실 수 있는 수정입니다.

## 저희가 주장하지 않는 것

공개 신고 정책은 인증이 아닙니다. 저희는 ISO 27001 인증도, SOC 2 보고서도, 제3자 검증도 보유하고 있지 않으며, Business Associate Agreement에 서명하지 않습니다. [신뢰 센터](https://voxislive.com/ko/trust-center)에서 저희가 주장하는 것과, 그만큼 중요한, 주장하지 않는 것을 정리해 두었습니다 — 귀하의 오디오가 어디로 가는지, 무엇이 기기를 절대 떠나지 않는지, 어떤 제3자가 관여하는지를 포함해서요.

## 감사의 말

아직 저희에게 취약점을 신고한 분은 없습니다. 누군가 신고하시고 공로를 밝히기를 원하신다면, 그분의 이름이 여기에 적힙니다.

FAQ

## 자주 묻는 질문

### 취약점 신고에 대가를 지급하나요?

아니요. 포상금(bounty)도 굿즈도 없습니다. 영업일 기준 하루 안의 접수 확인, 실질적인 검토 의견, 원하실 경우의 공개 크레딧, 그리고 직접 확인하실 수 있는 수정을 드립니다.

### 발견한 내용을 공개해도 되나요?

네, 수정된 뒤 또는 합리적인 기간이 지난 뒤라면 됩니다 — 저희가 기준으로 삼는 기간은 90일입니다. 무기한 침묵을 요구하지 않으며, 수정이 그보다 오래 걸린다면 그냥 흘러가도록 두기보다 함께 날짜를 정하고 싶습니다.

### 웹사이트가 아니라 데스크톱 앱에서 발견했습니다. 대상 범위에 포함되나요?

네. Windows 애플리케이션, Linux 스냅, 브라우저 확장 프로그램이 모두 대상이며, 이들이 통신하는 API도 포함됩니다. 버전 번호를 함께 적어 주세요 — 앱 설정과 변경 이력 페이지에서 확인할 수 있습니다.

### 문제가 사실은 Google이나 Alibaba의 서비스에 있다면요?

그래도 알려 주세요. 저희가 전달하고, 전달했다는 사실도 알려 드리겠습니다. 다만 그들의 인프라에서 테스트하는 것을 저희가 승인할 수는 없으므로 위의 면책(safe harbour)은 그곳까지 미치지 않습니다 — 직접 테스트하고 싶은 것은 그들 자체의 공개 신고 프로그램을 통해 진행해 주세요.

### 이것은 버그 바운티 프로그램인가요?

아니요. 이것은 취약점 공개 신고 정책(vulnerability disclosure policy)입니다. 신고를 어떻게 처리하는지에 대해 공개한 약속이지요. 바운티 프로그램은 발견에 대가를 지급하고 보통 플랫폼 위에서 운영되지만, 이 정책은 둘 다 하지 않습니다.

### 보안 문제가 아닌 버그는 어떻게 신고하나요?

앱 안의 ‘문제 신고’를 이용해 주세요. 민감 정보를 지운 로그와 진단 정보를 함께 보내며, 그 정리가 실패하면 아무것도 보내지 않습니다. 일반 버그는 이메일보다 그 경로가 훨씬 빠르게 담당자에게 닿습니다.


## Structured data (JSON-LD)

```json
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@type": "BreadcrumbList",
      "itemListElement": [
        {
          "@type": "ListItem",
          "position": 1,
          "name": "홈",
          "item": "https://voxislive.com/ko/"
        },
        {
          "@type": "ListItem",
          "position": 2,
          "name": "신뢰 센터",
          "item": "https://voxislive.com/ko/trust-center"
        },
        {
          "@type": "ListItem",
          "position": 3,
          "name": "취약점 신고",
          "item": "https://voxislive.com/ko/security"
        }
      ]
    },
    {
      "@type": "WebPage",
      "name": "취약점 신고 | VoxisLive",
      "url": "https://voxislive.com/ko/security",
      "description": "VoxisLive의 보안 문제를 신고하는 방법, 저희가 약속하는 대응, 대상 범위, 그리고 선의의 연구에 적용되는 면책(safe harbour) 조건을 안내합니다.",
      "inLanguage": "ko",
      "isPartOf": {
        "@type": "WebSite",
        "name": "VoxisLive",
        "url": "https://voxislive.com/"
      },
      "publisher": {
        "@type": "Organization",
        "name": "VoxisLive",
        "url": "https://voxislive.com/"
      }
    },
    {
      "@type": "FAQPage",
      "mainEntity": [
        {
          "@type": "Question",
          "name": "취약점 신고에 대가를 지급하나요?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "아니요. 포상금(bounty)도 굿즈도 없습니다. 영업일 기준 하루 안의 접수 확인, 실질적인 검토 의견, 원하실 경우의 공개 크레딧, 그리고 직접 확인하실 수 있는 수정을 드립니다."
          }
        },
        {
          "@type": "Question",
          "name": "발견한 내용을 공개해도 되나요?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "네, 수정된 뒤 또는 합리적인 기간이 지난 뒤라면 됩니다 — 저희가 기준으로 삼는 기간은 90일입니다. 무기한 침묵을 요구하지 않으며, 수정이 그보다 오래 걸린다면 그냥 흘러가도록 두기보다 함께 날짜를 정하고 싶습니다."
          }
        },
        {
          "@type": "Question",
          "name": "웹사이트가 아니라 데스크톱 앱에서 발견했습니다. 대상 범위에 포함되나요?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "네. Windows 애플리케이션, Linux 스냅, 브라우저 확장 프로그램이 모두 대상이며, 이들이 통신하는 API도 포함됩니다. 버전 번호를 함께 적어 주세요 — 앱 설정과 변경 이력 페이지에서 확인할 수 있습니다."
          }
        },
        {
          "@type": "Question",
          "name": "문제가 사실은 Google이나 Alibaba의 서비스에 있다면요?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "그래도 알려 주세요. 저희가 전달하고, 전달했다는 사실도 알려 드리겠습니다. 다만 그들의 인프라에서 테스트하는 것을 저희가 승인할 수는 없으므로 위의 면책(safe harbour)은 그곳까지 미치지 않습니다 — 직접 테스트하고 싶은 것은 그들 자체의 공개 신고 프로그램을 통해 진행해 주세요."
          }
        },
        {
          "@type": "Question",
          "name": "이것은 버그 바운티 프로그램인가요?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "아니요. 이것은 취약점 공개 신고 정책(vulnerability disclosure policy)입니다. 신고를 어떻게 처리하는지에 대해 공개한 약속이지요. 바운티 프로그램은 발견에 대가를 지급하고 보통 플랫폼 위에서 운영되지만, 이 정책은 둘 다 하지 않습니다."
          }
        },
        {
          "@type": "Question",
          "name": "보안 문제가 아닌 버그는 어떻게 신고하나요?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "앱 안의 ‘문제 신고’를 이용해 주세요. 민감 정보를 지운 로그와 진단 정보를 함께 보내며, 그 정리가 실패하면 아무것도 보내지 않습니다. 일반 버그는 이메일보다 그 경로가 훨씬 빠르게 담당자에게 닿습니다."
          }
        }
      ]
    }
  ]
}
```
