취약점 공개 정책 (Vulnerability Disclosure Policy, VDP)

운영 원칙

  • 선의의 연구 존중

    정책 범위 내에서 수행되는 선의의 보안 연구 활동을 
    존중합니다.

  • 고객 보호 우선

    모든 취약점 대응은 고객 자산과 서비스 안정성 보호를 
    최우선 기준으로 수행됩니다.

  • 최소 영향 테스트

    연구자는 서비스 운영 및 고객 데이터에 영향을 최소화하는 
    방식으로 테스트를 수행해야 합니다.

적용 범위 (Scope)

본 프로그램은 빗썸이 직접 소유하거나 운영하는 시스템 및 서비스에 적용됩니다.

  • In Scope

    적용 기간 : 상시 (별도 종료 시까지)

    • - https://*.bithumb.com
    • - https://api.bithumb.com
    • - 공식 모바일 애플리케이션(iOS / Android)
    • - 로그인 및 인증 기능
    • - API Key 및 계정 보안 기능
    • - 당사가 별도로 지정한 서비스 및 프로그램 (testTEST)
  • Out of Scope

    (다음은 본 프로그램 대상에 포함되지 않습니다)

    • - 금지되는 점검 행위 등 본 정책을 준수하지 않은 경우
    • - 동일 취약점을 다른 연구자가 먼저 신고했거나 내부에서 이미 인지·처리 중인 경우
    • - 오픈소스·제3자 솔루션의 최근 알려진 취약점으로 패치 시간이 보장되지 않은 경우
    • - 일반적인 IT환경에서 재현 불가능하거나, 증명을 위한 협조 요청에 응하지 않은 경우
    • - 시스템 제어권 탈취나 물리적 접근 등 실제 공격으로 이어지기 어려운 경우
    • - AI 등 자동화 도구 결과를 직접 검증·증명하지 않고 그대로 제출한 경우
    • - 점검 대상이 아닌 제3자 시스템에 대한 취약점인 경우
    • - HTTP 헤더·에러 페이지의 서버 종류·버전 등 단순 정보 노출 및 영향도가 미미한 경우
    • 단, 인정 제외 대상이더라도 심각한 해킹 공격으로 이어질 수 있음을 증명할 경우 유효한 취약점으로 인정·평가할 수 있습니다.

연구자 가이드라인

제보자는 아래 원칙을 준수해야 합니다.

  1. 01 테스트는 본인 소유 계정을 사용해야 합니다.
  2. 02 데이터 및 서비스 영향은 최소화해야 합니다.
  3. 03 개인정보 및 민감정보 확인 시 즉시 테스트를 중단해야 합니다.
  4. 04 실제 자산 이동 및 거래 조작은 금지됩니다.
  5. 05 취약점 정보는 조치 이전까지 외부에 공개할 수 없습니다.

명시적 금지 행위

다음 행위는 어떠한 경우에도 허용되지 않습니다. 
해당 행위는 프로그램 대상에서 제외되며 법적 조치 대상이 될 수 있습니다.

  1. 01 실제 출금 또는 자산 이동
  2. 02 주문/체결/잔고 조작
  3. 03 고객 데이터베이스 덤프
  4. 04 브루트포스 및 크리덴셜 스터핑
  5. 05 운영 환경에 영향을 주는 부하 테스트
  6. 06 사회공학 및 피싱 공격
  7. 07 제3자 시스템 공격을 통한 우회
  8. 08 시스템 위치에 대한 무단 침입 등 물리적 접근 공격
  9. 09 빗썸 임직원·이용자를 대상으로 하는 피싱·스미싱·스팸메일 등 사회공학적 공격

법적 책임 및 보호

  • 01

    빗썸은 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」, 「개인정보 보호법」 등 관련 법령에 따라, 
    이용자 자산 및 시스템의 안전성·신뢰성 확보를 위한 보안대책의 일환으로 보안연구자와 협력합니다.

  • 02

    보안연구자가 본 정책을 준수하여 취약점을 점검한 경우, 빗썸은 어떠한 법적 문제도 제기하지 않습니다.

  • 03

    본 정책을 위반하여 취약점을 점검한 경우에는, 정보통신망법·개인정보 보호법·특정금융정보법 등 
    관련 법령에 따라 처벌받을 수 있습니다.

취약점 제보 방법

취약점은 아래 채널을 통해 제보할 수 있습니다.

  1. 01

    Bug Bounty Platform : 빗썸 버그바운티  ※ 취약점 제보는 빗썸버그바운티 프로그램(파인더갭)을 통해 진행 바랍니다

  2. 02

    Email : psirt@bithumbcorp.com

     

     

제보 시 포함 정보

원활한 검증 및 대응을 위해 아래 정보를 포함해 주세요.

  1. 01 취약점 설명
  2. 02 영향 범위
  3. 03 재현 절차
  4. 04 요청/응답 정보
  5. 05 테스트 환경
  6. 06 PoC
  7. 07 로그 및 스크린샷
  8. 08 민감정보는 반드시 마스킹 처리

개인정보 및 기밀정보

  • 취약점 제보 과정에서 수집된 정보는 취약점 확인 및 대응 목적에 한해 사용됩니다.

  • 제보자는 불필요한 개인정보 및 민감정보를 수집·보관·전송하지 않아야 하며, 
    부득이한 경우 최소 범위로 마스킹 처리해야 합니다.

취약점 공개정책

당사의 보안취약점 공개 정책은 Coordinated Vulnerability Disclosure(CVD) 원칙 및 관련 규정에 따라 운영됩니다.

정책 변경

빗썸은 본 정책을 수시로 변경할 수 있으며, 변경 사항은 본 페이지를 통해 공지됩니다.

포상금 정보

제보된 취약점의 심각도에 따라 포상금이 지급됩니다.

심각도
포상금
설명
 
Critical
- 최고 2억원
별도의 특수한 조건 없이, 또는 낮은 권한만으로 거래소의 핵심 내부 시스템에 접근하거나 이를 제어하여 서비스, 자산, 고객 정보 또는 운영 안정성에 심각한 영향을 줄 수 있는 취약점
 
High
- 최고 5천만원
주요 서비스에서 인증 우회, 권한 상승, 임의의 코드 실행, 임의의 명령어 실행 등으로 인해 핵심 기능이나 중요 데이터에 중대한 영향을 줄 수 있는 취약점
 
Medium
- 최고 1천만원
주요 서비스에서 제한적인 권한 탈취, 민감 정보 노출, 데이터 조작 또는 보안 통제 우회가 가능하나, 영향 범위가 제한적이거나 추가 조건이 필요한 취약점
 
Low
- 최고 500만원
웹 서비스, 모바일 App, API 또는 기타 사용자-facing 서비스에서 확인되는 취약점 중, 보안상 개선이 필요하나 실제 영향이 제한적이고 악용 가능성이 낮은 취약점
 
Informational
- 최고 10만원
직접적인 보안 영향은 낮거나 즉각적인 악용 가능성은 확인되지 않았지만, 보안 수준 향상 또는 잠재적 위험 예방을 위해 참고할 수 있는 보안 관련 이슈