[legal_disclosure]취약점 신고 정책
무언가 찾으셨나요? 창구를 열어 두었습니다.
저희도 모의해킹을 하는 사람들입니다. 저희 서비스에서 결함을 찾아내는 분을 존중합니다. 안전한 창구, 실질적인 응답 기한, 그리고 범위 안에서 행동한 연구자에 대한 공개 감사 표기를 제공합니다.
// 공식 창구
contato@basilisk.com.br
PGP 지문: A4B2 9E3C 7F10 D8E4 4F55 · 6C1A 98D2 0B73 EE21 3AAF
진행 방식
확인 가능한 응답 기한01
암호화 제출
공개된 PGP 키나 /contato의 암호화 양식을 이용해 주세요. 단계별 재현 절차와 증적, 확인된 영향을 함께 적어 주세요.
02
48 업무시간 내 접수 확인
내부 접수 번호와 함께 수신을 확인해 드립니다. 기술 분류가 시작되면 다시 알려드립니다.
03
분류와 조치
심각도는 CVSS로 분류합니다. 치명적 사안은 72시간 안에 긴급 조치, 높음은 2주 안에, 보통은 30일 안에 처리합니다.
04
감사 표기
동의해 주시면 공개 감사 기록에 성함을 올립니다. 금전 포상은 지급하지 않지만, 기념품과 정식 기술 추천서를 드릴 수 있습니다.
범위
// ok허용 범위
- ▸basilisk.com.br 및 공개 하위 도메인
- ▸문의 양식과 문서화된 공개 API
- ▸기술적 취약점: RCE, SQLi, XSS, SSRF, IDOR, 인증 결함, 로직 결함
// out범위 밖
- ✕고객사의 자산과 인프라(해당 고객사에 직접 연락해 주세요)
- ✕서비스 거부 공격(DoS/DDoS)
- ✕임직원, 협력사, 고객을 겨냥한 사회공학
- ✕사무 공간의 물리 보안
- ✕제3자 서비스에 대한 공격
- ✕Self-XSS, 영향 없는 클릭재킹, 악용 경로 없는 헤더 누락
연구자를 위한 안내
- 01결함을 입증하는 데 필요한 만큼만 확인해 주세요. 입증에 필요한 범위를 넘어 데이터를 열람·변경·반출하지 말아 주세요.
- 02서비스 품질을 떨어뜨리거나 비정상적인 부하를 만드는 점검은 삼가 주세요.
- 03조치가 운영에 반영되고 상호 합의로 공개 제한이 풀리기 전에는 외부에 알리지 말아 주세요.
- 04제3자의 민감 정보를 마주쳤다면 즉시 중단하고 알려 주세요.
- 05이 규칙 안에서 선의로 행동한 연구자에게 Basilisk가 법적 조치를 취하는 일은 없습니다.
// 감사의 기록
도움을 주신 연구자들
본인 동의를 받아 게시합니다. 새로운 이름은 조치가 운영에 반영된 뒤 추가합니다.
>_ 첫 공개 신고를 기다리는 중