취약점 공개 정책

Alpacon은 플랫폼의 보안을 보장하고 사용자를 보호하기 위해 최선을 다하고 있습니다. 보안 취약점을 식별하고 해결하는 데 도움을 주는 보안 연구원과 사용자를 환영하고 감사합니다.

안전 항구

Alpacon은 보안 연구원과 협력하기 위해 최선을 다하며, 다음을 수행하는 연구원에 대해 법적 조치를 취하지 않습니다:

  1. 보안 취약점을 보고하기 위해 선의로 행동
  2. 프라이버시 침해, 데이터 파괴 및 서비스 중단을 피하기 위해 선의의 노력
  3. 취약점을 보여주는 데 필요한 것 이상으로 악용하지 않음
  4. 이 공개 정책을 따름

법적 보호:

  • 이 정책에 따라 수행된 취약점 연구에 대해 법적 조치를 취하지 않음
  • 선의의 보안 연구에 대해 법 집행 기관에 보고하지 않음
  • 제3자가 법적 조치를 시작한 경우, 연구원의 행동이 이 정책에 따라 이뤄졌음을 알리기 위한 조치를 취함

취약점 보고

보고 방법

이메일: security@alpacax.com

포함할 내용

가능한 한 많은 정보를 제공해 주세요:

  1. 설명: 취약점에 대한 명확한 설명
  2. 영향: 잠재적인 보안 영향 및 심각도 평가
  3. 재현 단계: 문제를 재현하는 상세한 단계
  4. 개념 증명: 취약점을 보여주는 코드, 스크린샷 또는 비디오(해당되는 경우)
  5. 영향을 받는 구성 요소: Alpacon의 어느 부분이 영향을 받는지(웹 앱, 에이전트, API 등)
  6. 연락처 정보: 질문이 있을 경우 후속 조치를 위해
  7. 공개 일정: 선호하는 공개 일정

Alpacon의 약속

응답 일정

  • 초기 응답: 보고서 수신 후 48시간 이내
  • 취약점 평가: 5 영업일 이내
  • 해결: 심각도에 따라 일정이 다름(아래 참조)

취약점이 사용자에게 영향을 미쳤다면 해당 사용자에게 알립니다.

심각도 기반 해결 일정

심각도설명목표 해결 시간
위급원격 코드 실행, 인증 우회, 데이터 침해7일
높음권한 상승, 중요한 데이터 노출30일
중간정보 공개, 서비스 거부60일
낮음경미한 보안 문제, 구성 문제90일

데이터 노출이나 권한 상승 없이 서비스 제한이나 과금 통제만 우회하는 결함은, 실제로 발생하는 영향을 기준으로 등급을 매기며, 대개 낮음입니다.

책임 있는 공개

공개 일정

다음을 요청합니다:

  1. 공개 시기를 조율해 주세요
  2. 취약점을 보여주는 데 필요한 것 이상으로 악용하지 마세요

공개 보류를 요청할지는 심각도에 따라 다릅니다:

심각도보류를 요청하나요?
위급 / 높음예, 수정 배포 시점까지
중간예, 함께 정한 날짜까지
낮음아니요

등급과 무관하게, 다른 사람이 아무것도 하지 않았는데도 그 사람의 데이터나 계정에 닿을 수 있는 결함이라면 보류를 요청합니다.

보류를 요청하는 경우 상한은 초기 보고로부터 위급·높음 90일, 중간 120일입니다. 둘 다 조정 가능합니다.

대외 공개

수정 사항이 출시된 후, 조율된 대외 공개를 지원합니다:

  • CVE 할당: 자체 호스팅 배포판에 한합니다. 호스팅 서비스는 고객이 업그레이드할 버전이 없어 식별할 대상이 없습니다.
  • 릴리스 노트: 수정이 포함된 버전의 노트에 내용을 기재합니다
  • 블로그 포스트: 중요한 취약점의 경우 상세한 글을 게시할 수 있습니다
  • 직접 작성한 글: 공개 후 본인의 기술 분석 글을 게시할 수 있습니다

범위

범위 내

인프라 및 애플리케이션:

  • *.alpacon.io*.alpacax.com(두 도메인에서 우리가 운영하는 모든 호스트)
  • Alpacon 웹 애플리케이션(브라우저 기반)
  • Alpacon CLI 도구
  • Alpamon 에이전트 소프트웨어
  • 공개 API 및 엔드포인트

취약점 유형:

  • 인증 및 권한 우회
  • 원격 코드 실행
  • SQL 인젝션, NoSQL 인젝션
  • 크로스 사이트 스크립팅(XSS)
  • 크로스 사이트 요청 위조(CSRF)
  • 서버 측 요청 위조(SSRF)
  • 안전하지 않은 직접 객체 참조(IDOR)
  • 보안 구성 오류
  • 민감한 데이터 노출
  • XML 외부 엔터티(XXE) 공격
  • 역직렬화 취약점
  • 보안 영향이 있는 비즈니스 로직 결함

범위 외

제외된 도메인 및 자산:

  • 벤더가 운영하는 모든 것(우리 도메인 아래 호스트에서 도는 경우 포함)과 우리가 사용하는 제3자 서비스(AWS 등). 해당 벤더에 보고해 주세요
  • 직원 이메일 계정
  • 아카이브되거나 더 이상 사용되지 않는 서비스

제외된 취약점 유형:

  • 우리 인프라에 대한 DoS/DDoS 공격 수행. 서비스 거부를 가능하게 하는 결함 자체는 범위 내이며, 실제로 공격하지 말고 재현 가능함만 보여주세요
  • Alpacon 직원에 대한 사회 공학 공격
  • Alpacon 사무실 또는 데이터 센터에 대한 물리적 공격
  • 스팸 또는 피싱 공격
  • 구식 브라우저 또는 플랫폼의 취약점
  • 사용자 기기에 물리적 접근이 필요한 문제

정적 마케팅·문서 사이트의 위생 결함도 범위 내이고 보내주시면 좋습니다. 다만 informational로 처리합니다. 회신은 드리되 수정 기한 없이 종료합니다.

인정

크레딧

해당 문제를 처음 제보한 유효한 건에 대해, 수정 사항을 알릴 때 제보자를 밝힙니다. 어떻게 표기하기를 원하시는지 알려주세요.

옵트아웃: 익명을 선호하시면 그 의사를 존중합니다.

금전적 보상

현재 금전적 보상은 제공하지 않습니다.

연락처

이 페이지의 모든 연락은 한 주소로 갑니다: security@alpacax.com. PGP 키는 요청 시 제공합니다.

지금 실제로 악용되고 있다고 판단되면 제목 앞에 [ACTIVE EXPLOITATION]을 붙여 주세요. 대기열보다 먼저 확인합니다.

취약점 보고가 아닌 보안 문의는 support@alpacax.com으로 보내시면 안내해 드립니다.

추가 리소스

정책 업데이트

이 정책은 수시로 업데이트될 수 있습니다. 어느 버전을 읽고 있는지는 아래 버전과 날짜로 확인하세요.

현재 버전: 1.1 최종 업데이트: 2026년 8월 다음 검토: 2027년 2월


Alpacon과 사용자를 안전하게 지켜주셔서 감사합니다!

최종 수정: