취약점 공개 정책

취약점 공개 정책

최종 업데이트: 2025년 11월 20일

소개

GGWP Inc.의 사명은 안전하고 포용적인 게임 커뮤니티를 조성하는 것입니다. 당사는 콘텐츠 모더레이션 알고리즘의 보안, 고객 데이터, 플레이어의 개인정보 보호를 매우 중요하게 다루고 있습니다.

당사는 보안 커뮤니티가 더 안전한 인터넷을 만드는 데 핵심적인 역할을 한다는 점을 잘 알고 있습니다. 보안 문제를 발견하고 해결하는 데 도움을 주시는 보안 연구자, 윤리적 해커, 게임 커뮤니티의 기여를 소중히 여깁니다. 당사의 플랫폼, API 또는 SDK에서 보안 취약점을 발견하셨다고 판단되면 가능한 한 빨리 알려 주시기 바랍니다.

세이프 하버(법적 보호)

본 정책을 준수하는 한, 당사는 보안 연구 및 취약점 공개를 컴퓨터 사기 및 남용 방지법(CFAA), DMCA 및 기타 관련 해킹 금지 법률상 “승인된” 행위로 간주합니다.

본 정책을 선의로 이행하는 과정에서 발생한 우발적 위반에 대해서는 귀하를 상대로 법적 조치를 개시하거나 지원하지 않을 것을 약속합니다.

단, 다음의 경우에는 세이프 하버가 적용되지 않습니다:

  • 금품 요구 또는 갈취: 공개를 보류하거나 취약점을 수정하는 대가로 금전을 요구하는 행위.
  • 사기: 금전적 이득을 위해 취약점을 이용하여 당사의 시스템, 임직원 또는 고객을 기만하는 행위.
  • 데이터 유출: 개념 증명(PoC)에 반드시 필요한 수준을 넘어 의도적으로 데이터에 접근하거나 이를 다운로드 또는 전송하는 행위.
  • 악의적 행위: 당사 서비스의 무결성이나 가용성을 훼손하려는 모든 활동(예: 데이터 파괴, 멀웨어 상주).

적용 범위

범위 내 자산

테스트는 GGWP Inc.가 소유하고 운영하는 다음 자산에 한해 진행해 주시기 바랍니다:

  • 웹 애플리케이션: dashboard.ggwp.com
  • API 엔드포인트: api.ggwp.com.
  • 클라이언트 SDK: Unity, Unreal용 공식 GGWP Inc. SDK

제한 자산(사전 허가 필요)

  • 모더레이션 모델 & AI: 당사 ML 모델에 대한 모델 역추론(Model Inversion), 학습 데이터 추출 또는 적대적 공격 테스트는 사전 서면 동의 없이는 엄격히 금지됩니다.

범위 외 자산

  • 고객사의 게임: 당사 서비스를 이용하는 게임 스튜디오의 비디오 게임, 서버 또는 인프라를 테스트, 해킹 또는 방해하는 행위는 엄격히 금지됩니다. 테스트는 게임 클라이언트 자체가 아니라 당사의 API 인터페이스를 대상으로 수행해야 합니다.
  • GGWP Inc. 이외의 사업자가 호스팅하는 서드파티 서비스(예: HubSpot, 애플리케이션 계층을 침해하지 않는 범위에서 서비스의 기반이 되는 AWS 인프라).

가이드라인 & 수행 규칙

세이프 하버 보호를 유지하려면 다음을 준수해야 합니다:

  1. 피해 금지: 당사 서비스의 성능을 저하시키거나(예: DoS/DDoS) 고객의 모더레이션 기능을 방해하지 마십시오.
  2. 개인정보 보호 우선: 본인 소유가 아닌 계정에 있는 데이터에 접근하거나 이를 다운로드 또는 수정하지 마십시오. 타인의 PII(개인 식별 정보), 채팅 로그 또는 음성 녹음을 발견한 경우 즉시 중단하고 취약점을 신고해 주십시오.
  3. 피벗 금지: 발견한 취약점을 이용해 내부 시스템이나 다른 고객 환경으로 침투를 확장하지 마십시오.
  4. 기밀 유지: 당사가 문제를 해결할 수 있는 합리적인 시간이 지나기 전까지는 취약점을 대중이나 제3자에게 공개하지 마십시오(자세한 내용은 아래 “공개 정책” 참조).

제외 항목(비해당 취약점)

다음 문제는 중대한 보안 영향이 입증되지 않는 한 일반적으로 범위 외로 간주됩니다:

  • 당사 임직원 또는 고객을 대상으로 한 소셜 엔지니어링(피싱, 보이스 피싱).
  • 당사 사무실에 대한 물리적 보안 공격.
  • UI/UX 버그 또는 오탈자.
  • 속도 제한(rate limiting) 미비(서비스 가용성에 심각한 위협이 되는 경우 제외).
  • HTTP 보안 헤더 누락(구체적인 영향이 입증된 경우 제외).
  • 단순히 “잘못된” 분류 결과만 유발하는 AI에 대한 적대적 입력(코드 실행이나 데이터 유출로 이어지지 않는 한 이는 보안 취약점이 아닌 품질 문제입니다).

취약점 신고 방법

신고 내용은 security@ggwp.com으로 이메일을 통해 보내 주시기 바랍니다.

신고서에는 다음 내용을 포함해 주십시오:

  1. 설명: 취약점의 위치와 특성.
  2. 재현 절차: 명확한 단계별 안내 또는 개념 증명(PoC) 스크립트.
  3. 영향: 취약점이 악용될 수 있는 방식과 위험에 노출되는 데이터/시스템.

당사의 약속

취약점을 제보해 주시면 당사는 다음을 약속합니다:

  1. 접수 확인: 영업일 기준 3일 이내에 신고 접수 사실을 알려 드립니다.
  2. 검토: 영업일 기준 10일 이내에 신고를 분류하고 취약점의 유효성을 확인합니다.
  3. 소통: 진행 상황을 지속적으로 알려 드립니다.

목표 조치 기한

당사는 심각도에 따라 문제를 해결하기 위해 노력합니다. 상업적으로 합리적인 노력을 전제로, 조치 목표를 다음과 같이 정의합니다:

심각도정의목표 수정 기한
치명적치명적인 데이터 유출, 프로덕션 시스템에서의 원격 코드 실행.3일
높음권한 상승, 중대한 데이터 조작, 측면 이동(lateral movement).7일
중간제한적인 데이터 유출, 사용자 상호작용이 필요한 공격(XSS, CSRF).30일
낮음경미한 구성 문제, 영향이 미미한 정보 노출.90일 / 최선의 노력

공개 정책

당사는 조율된 취약점 공개(Coordinated Vulnerability Disclosure) 원칙을 따릅니다. 발견 내용은 다음 조건 중 하나가 충족된 후에만 공개할 수 있습니다:

  • 당사가 취약점 수정 완료를 통지한 경우, 또는
  • 최초 신고 후 90일이 경과했고, 수정의 복잡성을 이유로 당사가 기한 연장을 요청하지 않은 경우.

표준 공개 절차의 예외:

  • 공개 기한 단축: 취약점이 실제 환경에서 악용되고 있는 경우(“제로데이”), 커뮤니티에 경고하기 위해 더 짧은 공개 일정에 합의할 수 있습니다.
  • 공개 기한 연장: 취약점이 복잡한 생태계에 영향을 미치는 경우(예: 벤더의 업스트림 수정이 필요한 서드파티 종속성), 공개 전에 생태계 전반에 패치가 적용될 수 있도록 90일을 초과하는 기한 연장을 요청할 수 있습니다

보상 & 인정


게임 생태계를 안전하게 지키는 데 도움을 주시는 보안 연구자분들께 깊이 감사드립니다. 다만, 올바른 기대치를 설정하기 위해 당사 프로그램의 성격을 명확히 안내드리고자 합니다.

금전적 보상 없음


본 프로그램은 현재 유료 버그 바운티 프로그램이 아닌 취약점 공개 프로그램(VDP)입니다. 현재로서는 취약점 제보에 대한 금전적 보상이나 현금 포상을 제공하지 않습니다. 보상을 기대하고 신고서를 제출하거나, 취약점 세부 정보 공개의 조건으로 보상을 요구하지 마시기 바랍니다.

감사의 표시


현금 포상은 제공할 수 없지만, 당사는 여러분의 기여를 소중히 여기며 유효하고 영향력이 큰 신고에 대해 다음과 같은 인정을 제공합니다:

  • 명예의 전당: 동의하시는 경우, 당사 보안 명예의 전당(Security Hall of Fame)에 성함과 프로필 링크를 게재합니다.
  • 전문적 인정: 당사의 보안 태세에 대한 기여를 확인하는 추천서 또는 LinkedIn 추천을 제공할 수 있습니다.
  • 굿즈: 예외적인 경우 당사의 재량에 따라 감사의 표시로 회사 굿즈를 보내 드릴 수 있습니다.