취약점 공개 정책 (Vulnerability Disclosure Policy, VDP)
운영 원칙

선의의 연구 존중
정책 범위 내에서 수행되는 선의의 보안 연구 활동을
존중합니다.
고객 보호 우선
모든 취약점 대응은 고객 자산과 서비스 안정성 보호를
최우선 기준으로 수행됩니다.
최소 영향 테스트
연구자는 서비스 운영 및 고객 데이터에 영향을 최소화하는
방식으로 테스트를 수행해야 합니다.
적용 범위 (Scope)
본 프로그램은 빗썸이 직접 소유하거나 운영하는 시스템 및 서비스에 적용됩니다.

In Scope
적용 기간 : 상시 (별도 종료 시까지)
- - https://*.bithumb.com
- - https://api.bithumb.com
- - 공식 모바일 애플리케이션(iOS / Android)
- - 로그인 및 인증 기능
- - API Key 및 계정 보안 기능
- - 당사가 별도로 지정한 서비스 및 프로그램 (testTEST)
Out of Scope
(다음은 본 프로그램 대상에 포함되지 않습니다)
- - 금지되는 점검 행위 등 본 정책을 준수하지 않은 경우
- - 동일 취약점을 다른 연구자가 먼저 신고했거나 내부에서 이미 인지·처리 중인 경우
- - 오픈소스·제3자 솔루션의 최근 알려진 취약점으로 패치 시간이 보장되지 않은 경우
- - 일반적인 IT환경에서 재현 불가능하거나, 증명을 위한 협조 요청에 응하지 않은 경우
- - 시스템 제어권 탈취나 물리적 접근 등 실제 공격으로 이어지기 어려운 경우
- - AI 등 자동화 도구 결과를 직접 검증·증명하지 않고 그대로 제출한 경우
- - 점검 대상이 아닌 제3자 시스템에 대한 취약점인 경우
- - HTTP 헤더·에러 페이지의 서버 종류·버전 등 단순 정보 노출 및 영향도가 미미한 경우
- 단, 인정 제외 대상이더라도 심각한 해킹 공격으로 이어질 수 있음을 증명할 경우 유효한 취약점으로 인정·평가할 수 있습니다.
연구자 가이드라인
제보자는 아래 원칙을 준수해야 합니다.
- 01 테스트는 본인 소유 계정을 사용해야 합니다.
- 02 데이터 및 서비스 영향은 최소화해야 합니다.
- 03 개인정보 및 민감정보 확인 시 즉시 테스트를 중단해야 합니다.
- 04 실제 자산 이동 및 거래 조작은 금지됩니다.
- 05 취약점 정보는 조치 이전까지 외부에 공개할 수 없습니다.
명시적 금지 행위
다음 행위는 어떠한 경우에도 허용되지 않습니다.
해당 행위는 프로그램 대상에서 제외되며 법적 조치 대상이 될 수 있습니다.
- 01 실제 출금 또는 자산 이동
- 02 주문/체결/잔고 조작
- 03 고객 데이터베이스 덤프
- 04 브루트포스 및 크리덴셜 스터핑
- 05 운영 환경에 영향을 주는 부하 테스트
- 06 사회공학 및 피싱 공격
- 07 제3자 시스템 공격을 통한 우회
- 08 시스템 위치에 대한 무단 침입 등 물리적 접근 공격
- 09 빗썸 임직원·이용자를 대상으로 하는 피싱·스미싱·스팸메일 등 사회공학적 공격
법적 책임 및 보호

01
빗썸은 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」, 「개인정보 보호법」 등 관련 법령에 따라,
이용자 자산 및 시스템의 안전성·신뢰성 확보를 위한 보안대책의 일환으로 보안연구자와 협력합니다.
02
보안연구자가 본 정책을 준수하여 취약점을 점검한 경우, 빗썸은 어떠한 법적 문제도 제기하지 않습니다.

03
본 정책을 위반하여 취약점을 점검한 경우에는, 정보통신망법·개인정보 보호법·특정금융정보법 등
관련 법령에 따라 처벌받을 수 있습니다.
취약점 제보 방법
취약점은 아래 채널을 통해 제보할 수 있습니다.
01
Bug Bounty Platform : 빗썸 버그바운티 ※ 취약점 제보는 빗썸버그바운티 프로그램(파인더갭)을 통해 진행 바랍니다
02
Email : psirt@bithumbcorp.com
제보 시 포함 정보
원활한 검증 및 대응을 위해 아래 정보를 포함해 주세요.
- 01 취약점 설명
- 02 영향 범위
- 03 재현 절차
- 04 요청/응답 정보
- 05 테스트 환경
- 06 PoC
- 07 로그 및 스크린샷
- 08 민감정보는 반드시 마스킹 처리
개인정보 및 기밀정보

취약점 제보 과정에서 수집된 정보는 취약점 확인 및 대응 목적에 한해 사용됩니다.

제보자는 불필요한 개인정보 및 민감정보를 수집·보관·전송하지 않아야 하며,
부득이한 경우 최소 범위로 마스킹 처리해야 합니다.
취약점 공개정책
당사의 보안취약점 공개 정책은 Coordinated Vulnerability Disclosure(CVD) 원칙 및 관련 규정에 따라 운영됩니다.
정책 변경
빗썸은 본 정책을 수시로 변경할 수 있으며, 변경 사항은 본 페이지를 통해 공지됩니다.
포상금 정보
제보된 취약점의 심각도에 따라 포상금이 지급됩니다.