본문내용 바로가기 메인메뉴 바로가기

하단내용 바로가기

FAQ

FAQ

포상금 지급 대상이 되는 보안 취약점은 어떤 것인가요?2013.01.29

(2019.6.24 일부 수정)

취약점 신고 당시 보안 업데이트가 나오지 않은 소프트웨어 중 실제 공격에 악용될 수 있는 취약점에 대해 포상금이 지급됩니다. 

 

아래의 경우에는 포상 및 평가 대상에서 제외하며, 일반 신고로 접수되거나 별도의 조치 없이 내부 종결될 수 있습니다.

 

  1. 실제 서비스 중인 웹사이트나 시스템(서버, 네트워크, 보안장비 등)에 특정 데이터를 전송하여 영향을 줄 우려가 있는 서비스 취약점
    ※ 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제48조제1항·제3항 및 제71조제1항제9호 · 제10호에 따라 처벌받을 수 있음
  2. ※ 서비스 취약점 발굴을 허용하는 공동 운영사의 경우 제외
  3. 타인이 발견한 취약점, 이미 공개된 취약점, 제조사 폐업, 단종 제품 등 보안 업데이트 개발이 불가능한 제품인 경우
  4. 제조사에 먼저 신고한 취약점, 타 대회 및 버그바운티에 신고, 포상된 취약점일 경우
  5. 아래와 같은 취약점을 신고한 경우
    포상 제외 대상 취약점
    포상 제외 대상 취약점
    • Open Redirect
    • 스마트폰에 루팅이 필요한 취약점
    • Reflected XSS
    • 중간자 공격 (Man In The Middle)
    • DLL Hijacking (권한 상승 제외)
    • Self XSS
  6. 해당 소프트웨어가 동작함에 있는 필수 요소(OS, 프레임워크 등)의 보안 업데이트를 수행할 때 취약점이 발현되지 않거나 이를 변경 등을 해야만 발생하는 취약점
  7. 사용자의 극단적인 개입이 있어야 악용될 수 있는 취약점 (레지스트리 수정 등)
  8. 신고 접수된 정보가 허위 또는 과장되거나 불분명하여 취약점을 파악할 수 없는 경우, 가능성만 제시된 완벽하지 않은 취약점의 경우
  9. 취약점으로 인해 발생할 수 있는 피해가 매우 미미하거나, 공격자 측면에서 신고된 취약점을 굳이 악용에 사용할 필요가 없을 정도로 파급도가 매우 낮은 취약점의 경우
  10. 개념증명코드(Proof Of Concept Code) 제공이 없는 신고
  11. 신고서의 동의 관련 내용을 임의로 변조하여 신고한 경우
  12. 신고 취약점 정보에 대한 신고자 저작권 행사 등을 명시한 경우
  13. 정부 지원 사업*을 통해 발굴된 취약점인 경우(단, 명예의 전당에 게시)

    * 정부 예산이 투입된 연구과제 또는 프로젝트

분류 S/W 신규 보안 취약점 신고 포상제