조정된 취약점 공개
(Coordinated Vulnerability Disclosure, CVD)
빗썸은 고객 자산 보호를 위해 조정된 취약점 공개(CVD)를 원칙으로 합니다.
취약점은 비공개로 접수·검증하고, 조치(패치 또는 완화)가 마련된 후에 제보자와 협의하여 공개합니다.
이를 통해 취약점 발견부터 조치 완료까지의 위험 노출 시간을 최소화합니다.
운영 원칙

선조치 후공개
완화 조치가 준비되기 전에는 취약점 정보를 공개하지 않습니다.

고객 보호 우선
모든 조치 결정의 기준은 고객 자산과 서비스 안정성입니다.

협업 기반
빗썸은 분석·완화·검증·배포 각 단계에서 제보자 및 필요한 외부 이해관계자와 협력합니다.

상호 책임
공개 시한을 명시하여 빗썸의 신속한 조치와 제보자의 책임 있는 공개를 함께 보장합니다.
공개절차
01
취약점 정보는 패치 또는 완화 이전까지 공개하지 않습니다.
02
기본 공개 대기 기간은 90일이며, 복잡도에 따라 상호 협의로 조정할 수 있습니다.
03
공개는 조치 내용과 동시에 이루어지도록 조율하여, 이용자가 즉시 대응할 수 있게 합니다.
04
보안 권고문(Advisory)에는 취약점 개요·영향 범위·영향받는 서비스·조치 방안·처리 타임라인을 포함합니다.
05
원할 경우 익명 공개가 가능합니다.
이해관계자 조율
취약점이 외부 구성요소(블록체인·지갑·외부 솔루션 공급사 등)나 복수 당사자에 영향을 줄 경우, 빗썸은 해당 공급사 및 필요 시 CERT 등 조정기관과 공개 일정을 정렬하여 모든 당사자가 조치를 준비할 수 있도록 합니다.

문의
신고 범위·규칙·법적 보호는 [취약점 신고·공개 정책(VDP)]를 확인해 주세요.
01
Bug Bounty Platform : 빗썸 버그바운티 프로그램
02
Email : psirt@bithumbcorp.com