신고하는 방법
신고는 marius@web-highlights.com로 보내주세요. 작성할 양식도, 만들 계정도 필요 없어요. 도움이 되는 신고에는 보통 이런 내용이 들어 있어요.
- 영향을 받는 부분 — 확장 프로그램, 웹 앱, 또는 웹사이트.
- 재현 단계, 가능하면 개념 증명과 함께요. 스캐너 스크린샷만으로는 조치를 취하기에 부족한 경우가 많아요.
- 공격자가 실제로 이걸로 뭘 할 수 있는지.
- 원하신다면, 어떤 식으로 크레딧을 표기해 드릴지.
기계가 읽을 수 있는 연락처 정보는 /.well-known/security.txt에 있어요.
신고 범위
- Chrome, Edge, Firefox용 Web Highlights 브라우저 확장 프로그램.
- app.web-highlights.com의 웹 앱, 리더와 PDF 뷰어를 포함해서요.
- web-highlights.com 웹사이트.
- 표시, 메모, 태그를 저장하는 동기화 API.
범위 밖
- 서비스 거부 공격, 대량 트래픽 테스트, 또는 다른 사람의 서비스 이용을 방해하는 모든 것.
- 사용자나 운영자를 대상으로 한 사회공학적 공격.
- 실제 영향이 증명되지 않은 보안 헤더 누락, 약한 암호화 방식 같은 발견.
- Self-XSS, 그리고 이미 침해된 기기를 전제로 하는 문제.
- 저희가 의존하는 제3자 서비스의 취약점 — 해당 업체에 직접 신고해 주세요.
그다음에 일어나는 일
Web Highlights는 한 사람이 운영하고 있어서, 듣기 좋은 말 대신 솔직한 일정을 알려드릴게요.
- 영업일 기준 5일 이내에 접수를 확인해 드려요. 그때까지 연락이 없으면 알림 메일을 보내주세요. 메일이 어딘가로 사라졌을 수 있어요.
- 영업일 기준 10일 이내에 초기 평가를 드려요. 재현할 수 있었는지, 심각도를 어떻게 판단하는지 알려드려요.
- 심각도에 맞는 수정 일정을 잡아요. 실제로 악용되고 있는 문제는 바로 처리하고, 영향이 작은 문제는 다음 정기 릴리스까지 기다릴 수도 있어요.
- 요청하시면 크레딧을 표기해 드려요. 수정이 배포된 후에요. 저희는 유료 버그 바운티 프로그램을 운영하지 않아요. 여기에 걸린 돈은 없고, 애매하게 말하기보다 그냥 명확히 말씀드리는 게 낫다고 생각해요.
공개하시기 전에 저희가 수정을 배포할 수 있는 합리적인 시간을 주시면 좋겠어요. 무기한 침묵을 요청하지는 않을게요.
세이프 하버
선의로 조사하고 이 정책을 따르신다면, 저희는 법적 조치를 취하지 않고 신고를 제품 보안에 대한 정당한 기여로 받아들일게요. 본인 계정과 테스트 데이터 안에서만 활동하고, 다른 사람의 표시 내용에 접근하거나 수정하지 마시고, 증거를 확보하는 순간 멈추고 저희에게 알려주세요.
규제 기관 신고
Web Highlights GmbH는 EU 사이버 회복력법상 제조업체예요. 실제로 악용되고 있는 취약점과 심각한 보안 사고에 대해, 해당 규정이 정한 24시간·72시간 기한 안에 관련 국가 CSIRT와 ENISA에 알리는 내부 절차를 갖추고 있어요. 어떤 문제가 여러분께 영향을 준다면, 그 내용과 취하실 수 있는 조치도 릴리스 노트에서 알려드려요.