취약점 공개 정책 | KR - Criteo

취약점 공개 정책

Table of Contents

소개

크리테오는 제품과 서비스의 보안을 최우선으로 생각합니다. 목표는 고객과 사용자가 최상의 경험을 할 수 있도록 하는 동시에, 맡겨진 정보와 데이터를 안전하게 보호하는 것입니다. 이를 위해 당사는 보안 연구자와 일반 대중이 잠재적인 보안 취약점을 책임감 있고 윤리적으로 제보하는 것을 환영합니다. 본 정책은 보안 취약점의 책임 있는 제보에 대해 당사가 기대하는 점과 제보된 취약점이 처리되는 과정을 설명합니다.

승인

연구 과정에서 본 정책을 준수하시면, 크리테오는 귀하의 활동이 승인된 것으로 간주하고 법적 조치를 취하지 않을 것입니다.

크리테오의 약속

본 정책에 따라 문제를 제보하시면, 당사는 다음을 약속드립니다.

가이드라인

귀하의 연구가 본 정책에 따라 승인된 활동으로 간주되기 위해서는 다음 조건을 충족해야 합니다.

또한, 다음과 같은 행위를 해서는 안 됩니다.

취약점이 존재하거나 민감한 데이터(PII, 재무 정보, 기밀 정보, 또는 당사자의 독점 정보나 영업 비밀 포함)를 접한 경우, 테스트를 즉시 중단하고 당사로 통보해야 하며 해당 데이터를 다른 누구에게도 공개해서는 안 됩니다.

범위

본 정책은 크리테오가 소유, 운영 또는 관리하는 모든 디지털 자산에 적용됩니다. 단, 당사의 서브도메인을 통해 접근할 수 있거나 제품에 통합된 제3자 서비스는 제외됩니다.

자세한 최신 범위 정보는 BugCrowd 정책에서 확인할 수 있습니다.

보상

크리테오는 본 정책을 준수하면서 책임감 있고 윤리적으로 보안 문제를 제보하는 사람에게 인정과 보상을 제공할 수 있습니다. 보상금은 취약점의 심각성, 영향, 보고서의 수준 등 다양한 요소를 고려하여 당사 재량으로 결정됩니다.

일반적으로 보상금은 영향이 적은 취약점의 경우 $175, 가장 치명적인 취약점의 경우 $4,500까지 다양하게 책정됩니다.

모든 보상은 BugCrowd의 프라이빗 프로그램을 통해 처리되므로, 보상을 받으려면 BugCrowd 계정이 필요합니다.

취약점 보고서

당사의 버그 포상금은 BugCrowd를 통해서만 지급됩니다. 잠재적인 보안 취약점을 보고하려면, 해당 플랫폼에서 자세한 설명과 버그를 재현할 수 있는 단계가 포함된 보고서를 작성해 제출해 주시기 바랍니다.

현재 버그 포상 프로그램에 참여하고 있지 않다면, BugCrowd 핸들을 포함한 이메일을 security@criteo.com으로 보내주시면, 자격 요건을 충족하는 경우 초대장을 발송해 드립니다.

잠재적인 보안 취약점을 신고하려면, 버그를 재현할 수 있는 단계가 포함된 상세한 설명이 포함된 이메일을 security@criteo.com으로 보내주셔도 됩니다.

고객

당사는 버그 포상금 프로그램 외에도 정기적인 침투 테스트를 실시하고 있으며, 고객은 크리테오 담당자에게 그 결과를 요청할 수 있습니다.

질문

이 정책 또는 Criteo의 정보 보안에 대해 궁금한 점이 있으시면 security@criteo.com으로 문의해 주세요.

크리테오가 보안을 유지하고 제품과 서비스를 더욱 안전하게 만드는 데 도움을 주셔서 감사합니다.