버그 바운티 프로그램

플랫폼에서 취약점을 발견하셨나요? 알려주세요.

프로그램 소개

플랫폼 개선에 도움을 주시면 보상을 받으실 수 있습니다. 보고서는 당사 서비스, 인프라 및 애플리케이션의 보안 취약점을 다룰 수 있습니다.

웹사이트

TradingView.com 및 그 하위 도메인에서 발생한 문제.

모바일 앱

iOS 및 Android 플랫폼의 문제

도구, 위젯 또는 API의 오류.

데스크탑 앱

데스크톱 앱의 버그 또는 성능 문제.

보상 수준

보상은 보고된 취약점의 유형과 전반적인 보안 영향에 따라 달라집니다.

  • 원격 코드 실행 (RCE) 또는 관리자 접근
  • 높은 영향도의 인젝션 취약점
  • 로컬 화일 및 데이터베이스 무제한 액세스
  • 인증 우회로 인한 사용자 데이터 수정 또는 개인 데이터 접근 가능
  • 서브도메인 테이크오버
  • 재정적 영향을 초래하는 논리적 결함 예: 구독을 무료로 획득하기
  • 크로스-사이트 스크립팅(XSS), 셀프-XSS 제외
  • 크로스-사이트 요청 위조 (CSRF)
  • 사용자 평판 조작
  • 낮은 영향도의 인젝션 취약점
  • 사용자 제한 우회

보상 금액은 다를 수 있습니다. 실제 보상은 버그의 심각도, 진정성 및 악용 가능성은 물론 환경 및 보안에 영향을 미치는 기타 요인에 따라 달라질 수 있습니다.

블로그와 같은 보조 서비스의 취약점 및 "베타", "스테이징", "데모" 등과 같은 비운영 환경의 취약점은 당사 서비스 전체에 영향을 미치거나 민감한 사용자 데이터 유출을 초래할 가능성이 있는 경우에만 보상됩니다.

규정

  1. 버그 리포트에는 발견된 취약성에 대한 디테일한 설명 및 재연 절차 또는 증명이 들어 있어야 합니다. 자세한 취약성 정보를 적지 않으면 리포트 리뷰에 많은 시간이 걸리거나 또는 귀하의 리포트가 리젝트될 수도 있습니다.
  2. 임팩트를 주기 위해 취약점을 서로 연결해야 하는 경우가 아니면 보고서당 하나의 취약점만 제출하십시오.
  3. 알려지지 않은 취약점을 가장 먼저 신고한 사람에게만 보상이 주어집니다. 중복이 발생하면 취약점을 완전히 재현할 수 있는 첫 번째 신고만 보상이 주어집니다.
  4. 취약성을 찾아 내기 위해 오토툴이나 스캐너를 써서는 안됩니다. 그러한 리포트는 무시합니다.
  5. 당사 서비스나 고객 데이터 포함한 데이타에 손상을 줄 수 있는 공격을 수행해서는 안 됩니다. DDoS, 스팸 및 무차별 대입 공격이 발생한 것으로 확인될 경우 보상이 지급되지 않습니다.
  6. 귀하는 명백한 동의없이 다른 유저에 관여해서는 안됩니다.
  7. 당사 직원, 유저 또는 인프라 스트럭쳐 등에 대해 소셜 엔지니어링, 피싱 또는 피지컬 어택 등과 같은 비기술적인 어택을 시도해서는 안됩니다.
  8. 재현 가능한 단계가 포함된 자세한 보고서를 제공하십시오. 보고서가 문제를 재현할 만큼 충분히 상세하지 않은 경우 보상을 받을 수 없습니다.
  9. 하나의 기본 문제로 인해 여러 취약점이 발생하면 하나의 현상금이 수여됩니다.
  10. 개인정보 침해, 데이터 파기, 서비스 중단 또는 저하를 방지하기 위해 성실한 노력을 기울이시기 바랍니다.

범위를 벗어난 취약점

다음 문제들은 범위에 포함되지 않는 것으로 간주됩니다.

  • 사용자의 소프트웨어에 있는 취약점 또는 사용자의 소프트웨어, 계정, 이메일, 전화 등에 대한 전체 접근 권한이 필요한 취약점
  • 서드파티 서비스의 취약점 또는 유출
  • 보안 위협을 초래하지 않는 서드파티 소프트웨어/프로토콜의 취약점이나 이전 버전, 보호 미비 및 모범 사례와의 차이
  • 실질적인 보안 영향이나 악용 가능성이 없는 취약점
  • 사용자가 비정상적인 행위를 수행해야 하는 취약점
  • 공개적이거나 민감하지 않은 정보의 노출
  • 호모그래프 공격
  • 루팅, 탈옥 또는 변조된 기기 및 애플리케이션이 필요한 취약점
  • 서비스 중단을 초래할 수 있는 모든 활동

보상이 지급되지 않는 취약점의 몇 가지 예시입니다.

  • EXIF 위치 정보 데이터 미제거
  • 민감한 작업이 없는 페이지에서의 클릭재킹
  • 인증되지 않은 폼이나 민감한 작업이 없는 폼에 대한 CSRF(Cross-Site Request Forgery), 로그아웃 CSRF
  • 약한 암호화 또는 작동하는 개념 증명이 없는 TLS 구성
  • 공격 벡터를 보여주지 않는 콘텐츠 스푸핑 또는 인젝션 문제
  • 비인증 엔드포인트에 대한 속도 제한 또는 무차별 대입 공격 문제
  • 쿠키의 HttpOnly 또는 Secure 플래그 누락
  • 소프트웨어 버전 노출. 배너 식별 문제. 설명적인 오류 메시지 또는 헤더 (예: 스택 트레이스, 애플리케이션 또는 서버 오류)
  • 공식 패치가 출시된 지 1개월 미만인 공개 제로데이 취약점은 사안별로 보상이 결정됩니다
  • 탭내빙
  • 사용자 존재 확인. 사용자, 이메일 또는 전화번호 열거
  • 비밀번호 복잡성 제한 부재