취약점 공개 정책

소개

크리테오는 제품과 서비스의 보안을 최우선으로 생각합니다. 목표는 고객과 사용자가 최상의 경험을 할 수 있도록 하는 동시에, 맡겨진 정보와 데이터를 안전하게 보호하는 것입니다. 이를 위해 당사는 보안 연구자와 일반 대중이 잠재적인 보안 취약점을 책임감 있고 윤리적으로 제보하는 것을 환영합니다. 본 정책은 보안 취약점의 책임 있는 제보에 대해 당사가 기대하는 점과 제보된 취약점이 처리되는 과정을 설명합니다.

승인

연구 과정에서 본 정책을 준수하시면, 크리테오는 귀하의 활동이 승인된 것으로 간주하고 법적 조치를 취하지 않을 것입니다.

크리테오의 약속

본 정책에 따라 문제를 제보하시면, 당사는 다음을 약속드립니다.

  • 제보 접수 후 3영업일 이내에 회신하고, 문제를 이해하고 해결할 수 있도록 함께 협력할 것입니다.
  • 제보된 취약점이 크리테오에서 허용된 위험과 관련된 경우를 제외하고, 가능한 한 신속하게 해당 취약점을 수정하는 조치를 취합니다.
  • 문제 해결 진행 상황을 지속적으로 알려드립니다.
  • 별도의 합의가 있지 않는 한 제보자 및 제보된 취약점에 대한 정보를 비공개로 유지합니다.
  • 보상 섹션에 명시된 기준에 따라 보상합니다.

가이드라인

귀하의 연구가 본 정책에 따라 승인된 활동으로 간주되기 위해서는 다음 조건을 충족해야 합니다.

  • 선의로 행동하여야 하며 크리테오 또는 그 고객에게 피해를 주는 방식으로 시스템과 애플리케이션을 오용해서는 안 됩니다.
  • 실제 또는 잠재적 보안 문제를 발견하시면 즉시 당사에 알려 주시기 바랍니다.
  • 문제가 해결된 후에는 상호 합의가 된 경우에만 제보 내용을 공개해야 합니다. 합의에는 공개 시점과 공개할 세부 정보의 범위가 포함됩니다.

또한, 다음과 같은 행위를 해서는 안 됩니다.

  • 본인이 생성하지 않은 계정에 속한 데이터를 접근, 수정 또는 삭제하는 행위
  • 지나치게 침습적이거나 파괴적인 도구를 사용하는 행위
  • 내용이 부실한 대량의 보고서(예: 스캐너 결과를 단순히 붙여넣는 등)를 제출하는 행위
  • 다음의 테스트 방법을 사용하면 안됩니다.
      • 네트워크 서비스 거부(DoS 또는 DDoS) 테스트 또는 시스템이나 데이터 접근을 방해하거나 손상시키는 기타 테스트
      • 물리적 테스트 (예: 사무실 출입, 열린 문, 테일게이팅)
      • 소셜 엔지니어링(예: 피싱, 비싱) 또는 기타 비기술적 취약점 테스트
  • 크리테오의 사전 서면 승인 없이 제보 내용을 제3자에게 공개하면 안됩니다.
  • 데이터를 탈취하거나 시스템을 침해하고, 지속적인 명령줄 접근을 설정하거나 다른 시스템으로 이동하기 위해 익스플로잇을 사용하면 안됩니다. 익스플로잇은 취약점 존재 여부를 확인하는 데 필요한 범위 내에서만 사용해야 합니다. 확실하지 않은 경우, 확인을 위해 반드시 문제를 당사에 알려주시기 바랍니다.

취약점이 존재하거나 민감한 데이터(PII, 재무 정보, 기밀 정보, 또는 당사자의 독점 정보나 영업 비밀 포함)를 접한 경우, 테스트를 즉시 중단하고 당사로 통보해야 하며 해당 데이터를 다른 누구에게도 공개해서는 안 됩니다.

범위

본 정책은 크리테오가 소유, 운영 또는 관리하는 모든 디지털 자산에 적용됩니다. 단, 당사의 서브도메인을 통해 접근할 수 있거나 제품에 통합된 제3자 서비스는 제외됩니다.

자세한 최신 범위 정보는 BugCrowd 정책에서 확인할 수 있습니다.

보상

크리테오는 본 정책을 준수하면서 책임감 있고 윤리적으로 보안 문제를 제보하는 사람에게 인정과 보상을 제공할 수 있습니다. 보상금은 취약점의 심각성, 영향, 보고서의 수준 등 다양한 요소를 고려하여 당사 재량으로 결정됩니다.

일반적으로 보상금은 영향이 적은 취약점의 경우 $175, 가장 치명적인 취약점의 경우 $4,500까지 다양하게 책정됩니다.

모든 보상은 BugCrowd의 프라이빗 프로그램을 통해 처리되므로, 보상을 받으려면 BugCrowd 계정이 필요합니다.

취약점 보고서

당사의 버그 포상금은 BugCrowd를 통해서만 지급됩니다. 잠재적인 보안 취약점을 보고하려면, 해당 플랫폼에서 자세한 설명과 버그를 재현할 수 있는 단계가 포함된 보고서를 작성해 제출해 주시기 바랍니다.

현재 버그 포상 프로그램에 참여하고 있지 않다면, BugCrowd 핸들을 포함한 이메일을 security@criteo.com으로 보내주시면, 자격 요건을 충족하는 경우 초대장을 발송해 드립니다.

잠재적인 보안 취약점을 신고하려면, 버그를 재현할 수 있는 단계가 포함된 상세한 설명이 포함된 이메일을 security@criteo.com으로 보내주셔도 됩니다.

고객

당사는 버그 포상금 프로그램 외에도 정기적인 침투 테스트를 실시하고 있으며, 고객은 크리테오 담당자에게 그 결과를 요청할 수 있습니다.

질문

이 정책 또는 Criteo의 정보 보안에 대해 궁금한 점이 있으시면 security@criteo.com으로 문의해 주세요.

크리테오가 보안을 유지하고 제품과 서비스를 더욱 안전하게 만드는 데 도움을 주셔서 감사합니다.