Fiatside

법적 문서

책임 있는 공개 정책

결함을 발견하면 사고보다는 귀하로부터 듣고 싶습니다. 이 문서는 테스트할 수 있는 것, 금지된 것, 응답 속도를 명시합니다.

버전
1.0.0
발효일
15 September 2026
최종 업데이트
2 September 2026

이 문서는 템플릿이며, 프로덕션에 적용하기 전에 법률 자문의 검토를 받아야 합니다.

아래 텍스트는 디지털 자산 서비스 제공자에게 적용되는 의무에 따라 작성되었지만, 설립 관할권의 변호사에 의해 아직 검증되지 않았습니다. 따라서 현재 상태로는 집행 가능하지 않으며 최종 계약상의 약속으로 취급되어서는 안 됩니다.

문서 내용
  1. 01우리는 차라리 당신에게서 직접 듣겠습니다
  2. 02범위
  3. 03테스트 규칙
  4. 04신고 방법
  5. 05응답 시간
  6. 06수정 후
01

우리는 차라리 당신에게서 직접 듣겠습니다

돈을 움직이는 서비스는 항상 선의의 사람이든 아니든 테스트를 받게 됩니다. 우리는 사고보다는 보고서를 통해 결함을 알게 되기를 원하며, 여기에 설명된 범위 내에서 선의로 수행된 연구에 대해 누구도 추적하지 않겠다고 약속합니다.

현재 단계에서는 금전적 보상이 제공되지 않습니다. 우리는 이행할 수 없는 현상금 프로그램을 발표하지 않습니다. 우리가 제공하는 것은 구체적입니다: 빠른 확인, 기술 담당자 배정, 수정까지의 추적, 그리고 원한다면 공개적인 크레딧입니다.

02

범위

범위 내

  • 공개 사이트 및 해당 애플리케이션 페이지.
  • 공개적으로 노출된 프로그래밍 인터페이스 엔드포인트.
  • 인증, 세션 및 비밀번호 재설정 메커니즘.
  • 다른 사용자의 데이터를 읽거나, 변경하거나, 전용할 수 있는 모든 결함.
  • 금액, 수취인, 환율 또는 주문 상태를 변경할 수 있는 모든 결함.
  • 비밀, 백업 또는 내부 환경을 노출하는 구성 오류.

범위 외

  • 우리 공급업체의 자체 서비스: 해당 게시자에게 직접 신고하십시오. 그들은 자체 프로그램을 운영합니다.
  • 악용 가능성에 대한 증거 없이 자동화된 스캐너가 생성한 보고서.
  • 입증된 영향이 없는 헤더 또는 구성 관련 발견 사항 — 권장 헤더 누락, 공개 콘텐츠의 쿠키 속성 누락 등.
  • 직원, 공급업체 또는 사용자를 대상으로 한 사회 공학.
  • 서비스 거부, 플러딩 및 부하 테스트(어떤 형태든).
  • 이미 손상된 장치에 대한 물리적 접근이 필요한 취약점.
03

테스트 규칙

이 규칙은 형식적인 것이 아닙니다: 이는 우리의 추적하지 않겠다는 약속이 적용되는 범위를 정확히 정의합니다.

  1. 자신의 계정과 데이터만 사용하십시오. 사용자 간 격리를 테스트해야 하는 경우 두 번째 계정을 만드십시오.
  2. 접근이 입증되는 즉시 중단하십시오. 제3자의 데이터를 읽거나, 복사하거나, 유출하지 마십시오.
  3. 서비스를 저하시키지 마십시오: 플러딩, 삭제, 또는 자신의 데이터 외에 운영 데이터 수정을 하지 마십시오.
  4. 결함이 수정되기 전이나 우리가 합의한 기한이 만료되기 전에 결함을 공개하지 마십시오.
  5. 의도치 않게 개인 데이터에 접근한 경우 즉시 중단하고, 보관하지 말고, 보고서에 그 사실을 명시하십시오.
04

신고 방법

유용한 보고서는 다섯 가지 요소를 포함합니다: 영향을 받은 구성 요소, 실제 영향, 재현 단계, 최소한의 증거, 그리고 테스트 타임스탬프. 나머지는 편의 사항입니다.

신고 채널

아직 공개 암호화 키가 게시되지 않았습니다. 실제로 보유하고 테스트되기 전에는 키를 게시하지 않을 것입니다: 표시만 되고 모니터링되지 않는 키는 키가 없는 것보다 나쁩니다. 보고서에 민감한 자료가 포함된 경우 먼저 한 줄로 알려주시면 암호화된 채널에 대해 합의하겠습니다.

[email protected]

보고서에 제3자의 개인 데이터, 실제 식별자 또는 완전한 비밀을 포함하지 마십시오. 부분적으로 편집된 캡처로도 접근을 입증하기에 충분합니다.

05

응답 시간

SeverityFirst responseFix target
Critical — funds, keys or identity data exposedWithin 4 hoursFix or mitigation within 72 hours
High — authentication or authorisation bypassWithin 24 hoursFix within 14 days
Medium — limited information leak, partial denial of serviceWithin 72 hoursFix within 60 days
Low — configuration defect with no demonstrated impactWithin 120 hoursHandled in the regular development flow
These times run from receipt of the report, weekends included for the critical level.

그런 다음 종결될 때까지 최소 2주에 한 번씩 상태 업데이트를 받게 됩니다. 발표할 새로운 내용이 없더라도 마찬가지입니다. 침묵은 연구자가 공개하도록 만드는 요소입니다. 우리는 침묵을 피하고자 합니다.

06

수정 후

  • 수정 사항을 확인하고 종결 전에 직접 검증할 수 있도록 합니다.
  • 결함이 데이터를 노출할 수 있었던 경우, 남용이 발견되지 않았더라도 사고 노트를 게시합니다.
  • 원한다면 선택한 이름이나 핸들로 공개적으로 크레딧을 제공하며, 익명을 선호하는 경우 전혀 제공하지 않습니다.
  • 자체 분석을 작성하려는 경우 게시일을 협의합니다.
07

버전 이력

버전최종 업데이트Nature of the change
1.0.02 September 2026문서의 최초 공개.

안정적인 앵커: 모든 섹션에는 변경되지 않는 식별자가 있습니다. 직접 링크로 조항을 인용할 수 있습니다.