취약점 및 포상금
저희는 발견된 취약점이나 보안 관련 문제에 대해 포상금을 지급합니다. 포상금을 지급받으려면 다음 조건이 충족되어야 합니다.
#1 취약점은 고유해야 합니다
여러 보고를 받는 경우, 최초 보고자가 포상금을 받게 됩니다. 저희는 재량에 따라 향후 발견을 장려하기 위해 명목상의 2차 알림 수수료를 지급할 수 있습니다.
#2 취약점은 재현 가능해야 합니다
재현할 수 없는 취약점에 대해서는 포상금을 지급하지 않습니다. 재현할 수 없는 취약점을 보여주는 YouTube 동영상에 대해서는 포상금을 지급하지 않습니다.
#3 공격 시나리오가 있어야 합니다
공격은 저희 시스템을 통한 배포 기능이 있어야 합니다. 배포 기능에 대해 설명해 주세요. 예를 들어, 저희 API를 활용한 다음 악성 스크립트를 작성하는 것은 악성 스크립트가 포함된 페이지를 작성하는 것과 다르지 않으므로 인정되지 않습니다.
| 카테고리 | 예시 | 포상금 |
| 원격 코드 실행 | 명령어 주입, 역직렬화 버그, 샌드박스 탈출 | $200 – $800 |
| 제한 없는 파일 시스템 또는 데이터베이스 액세스 | SQL 주입, 임의 파일 읽기/쓰기 | $500 – $2,000 |
| 중요한 보안 제어를 유출하거나 우회하는 로직 결함 버그 | 직접 객체 참조, 권한 상승, 원격 사용자 사칭, 계정 탈취 | $200 – $1,000 |
| 지도 보안 취약점 | 부적절한 지도 노출, secure-map 데이터 유출 | $100 – $500 |
| 클라이언트에서 코드 실행 | Stored XSS, reflected XSS | $100 – $500 |
| 기타 유효한 보안 취약점 | CSRF, 클릭재킹, 정보 노출, 오픈 리디렉션 | $25 – $200 |
포상금 액수 결정 방법
위의 각 카테고리에는 지급 범위가 있습니다. 유효한 보고서가 해당 범위 내에서 어디에 위치하는지는 세 가지 요인에 따라 달라집니다.
악용에 필요한 권한. 인증되지 않은 버그는 범위의 상단에 위치합니다. 인증된 사용자가 필요한 버그는 중간에 위치합니다. 권한이 있는 컨텍스트(team admin, team owner, 유료 플랜, 내부 직원)가 필요한 버그는 하단에 위치합니다.
영향 범위(Blast radius). 모든 사용자 또는 모든 지도에 영향을 미치는 취약점은 공격자가 이미 속해 있는 단일 계정 또는 단일 팀에 영향을 미치는 취약점보다 더 많은 포상금이 지급됩니다.
가역성(Reversibility). 영향을 받은 사용자가 일반적인 워크플로(예: 비밀번호 재설정)를 통해 되돌릴 수 있는 피해는 지속되거나 저희의 개입이 있어야만 되돌릴 수 있는 피해보다 적은 포상금이 지급됩니다.
보고서의 품질도 요인으로 작용합니다. 작동하는 개념 증명(PoC), 근본 원인 분석, 개선 제안이 포함된 명확한 보고서는 기술적 영향만으로는 중간 범위에 속하더라도 최고 범위의 포상금을 받을 수 있습니다. 부실하거나 추측성 보고서는 최저 범위를 받을 수 있습니다.
범위 제외 대상
다음은 포상금 지급 대상에서 제외됩니다.
익명 커뮤니티 지도. 소유자가 없고 누구나 편집할 수 있는 지도는 오랫동안 제공되어 온 커뮤니티 기능입니다. 익명 지도 위에 덮어쓰는 것은 취약점이 아닙니다.
비공개(URL을 자격 증명으로 사용하는) 지도. LockView가 없는 지도는 비공개 YouTube 동영상과 유사하게 URL을 아는 사람이라면 누구나 의도적으로 액세스할 수 있습니다. 지도 코드를 알아내어 해당 지도에 액세스하거나 저장하는 것은 의도된 설계입니다.
저희가 호스팅하지만 유지 관리하지 않는 타사 소프트웨어. 저희 서비스와 함께 배포된 GeoServer, Tomcat 또는 기타 타사 스택의 문제입니다. 이는 해당 업스트림 유지 관리자에게 보고해 주시기 바랍니다.
구체적인 공격 시나리오가 없는 누락된 보안 헤더. 작동하는 익스플로잇이 없는 CSP, X-Frame-Options, HSTS 등에 대한 보고서는 대상에서 제외됩니다.
단독적인 속도 제한(Rate limiting) 누락. 입증된 남용 시나리오 없이, 속도 제한이 보안상 중요하지 않은 엔드포인트에서의 속도 제한 누락.
AI 사용
저희는 분류를 위한 초기 검증을 수행하기 위해 AI를 활용합니다. 때때로 실수가 발생할 수 있어 각 건에 대해 사람이 직접 검토를 진행하지만, 처음에 AI가 큰 실수를 했다고 생각되시면 추가적인 맥락 등과 함께 제출물에 메모를 추가해 주세요..침해하다
Burp 사용 / 엔드포인트
저희는 빠른 스캔을 위해 Burp와 같은 도구를 사용합니다. 수천 개의 요청으로 서버를 타격하는 것은 서버에 불필요한 부하를 주기 때문에 저희를 대상으로 이러한 스캔을 수행하지 않는 것을 선호합니다.
시간을 절약해 드리기 위해 몇 가지 엔드포인트를 안내해 드립니다:
https://www.scribblemaps.com/
(스캔을 수행하는 경우 /maps/ 경로를 차단하십시오. 그렇지 않으면 스캐너가 끝없는 루프에 빠지게 됩니다)
https://team.scribblemaps.com
https://manage.scribblemaps.com
https://widgets.scribblemaps.com
https://api.scribblemaps.com
https://data.scribblemaps.com
지급
지급 일정은 보장되지 않습니다. 저희는 월별 예산을 할당하며, 심각한 문제가 항상 먼저 지급됩니다. 지급은 Wise 또는 PayPal을 통해서만 이루어집니다.
포상금 박탈
보고서를 검증하거나 수락하는 것은 포상금에 대한 자격을 부여하는 것이지, 무조건적인 권리를 부여하는 것은 아닙니다. 연구원의 행위가 본 약관이나 선의의 공동 공개 원칙을 위반하는 경우, ScribbleMaps는 포상금의 전부 또는 일부를 감액하거나 지급을 보류할 수 있습니다. 박탈 여부는 ScribbleMaps의 재량에 따르며, 그 사유는 보고서에 기록되고 연구원에게 전달됩니다.
지급될 수 있었던 포상금은 다음 중 어느 하나에 해당하는 경우 박탈될 수 있습니다:
- 조기 공개 또는 공개 협박. ScribbleMaps가 문제를 해결하고 공개를 승인하기 전에 취약점을 공개적으로, 제3자에게, 또는 미디어/소셜 채널을 통해 공개하거나 공개하겠다고 협박하는 행위. 공동 공개는 이 프로그램의 조건입니다.
- 강요, 갈취 또는 괴롭힘. 지급을 조건으로 비공개를 약속하는 행위, 직원을 위협하거나 압박하는 행위, 또는 지원, 결제 또는 보고 채널을 사용하여 반복적이고 남용적으로 지급을 요구하는 행위. 포상금 상태에 대한 질문은 포상금 포털을 통해 제기해야 하며, ScribbleMaps가 이에 답변해 드립니다.
- 다중 또는 중복 신원. 제출 건수나 포상금을 부풀리기 위해 둘 이상의 연구원 계정을 운영하거나, 별도 계정의 포상금을 공동 결제 주소로 라우팅하는 행위.
- 공모 또는 조작된 결과물. 계정 간에 제출을 조율하거나, 개념 증명에서 다른 참가자의 계정이나 지도를 "피해자"로 사용하거나, 제품이 생성할 수 없는 데이터 상태를 조작한 후 그 결과 데이터를 유출로 인용하는 행위.
- 성의 없는 제출 또는 자동화된 스팸. 입증된 ScribbleMaps 전용 익스플로잇 없이 자동화된 스캐너 결과물, 오래된 라이브러리/CVE 목록 또는 알려진 범위 제외 항목(범위 제외 대상 참조)을 대량으로 제출하는 행위.
- 유해하거나 불법적인 테스트. 문제를 증명하는 데 필요한 최소한의 범위를 넘어 다른 사용자의 데이터에 액세스, 변경 또는 반출하는 행위, 서비스 품질을 저하시키거나 거부하는 행위, 직원 또는 사용자를 대상으로 사회 공학적 기법을 사용하는 행위, 또는 프로그램 범위나 관련 법률에서 금지하는 모든 활동.
- 허위 진술 또는 사기. 재현 단계, 증거, 발견 날짜 또는 신원을 위조하는 행위.
참고사항.
- 박탈은 일부(감액된 포상금) 또는 전부($0)일 수 있습니다.
- 부정행위로 인해 박탈된 검증된 보고서는 동일한 발견 사항에 대해 다시 자격을 얻을 수 없습니다.
- 본 약관은 제출하는 순간부터 적용되며, 보고서가 수락될 때 전송되는 수락 통지서에 다시 명시됩니다.
보고서 제출 방법
다음 페이지를 방문해 주세요: https://api.scribblemaps.com/vulnerabilities
해당 사이트에는 AI를 통해 보고서를 제출하는 방법에 대한 안내도 포함되어 있습니다. 보고서를 제출하려면 로그인해야 합니다.
법적 고지 사항
저희는 제재 대상자 명단에 있거나 제재 대상 국가(예: 쿠바, 이란, 북한, 수단, 시리아)에 있는 개인에게는 포상금을 지급할 수 없습니다. 귀하의 거주 국가 및 시민권에 따른 세금 관련 영향에 대한 책임은 귀하에게 있습니다. 현지 법률에 따라 참가 능력에 추가적인 제한이 있을 수 있습니다.
이 프로그램은 경쟁이 아니라 실험적이고 재량에 따라 운영되는 포상 프로그램입니다. 저희는 언제든지 프로그램을 취소할 수 있으며, 포상금 지급 여부에 대한 결정은 전적으로 저희의 재량에 달려 있음을 이해하셔야 합니다.
물론 귀하의 테스트는 어떠한 법률도 위반해서는 안 되며, 귀하의 소유가 아닌 데이터를 방해하거나 침해해서는 안 됩니다.
최근 업데이트