버그 바운티 프로그램
플랫폼에서 취약점을 발견하셨나요? 알려주세요.
프로그램 소개
플랫폼 개선에 도움을 주시면 보상을 받으실 수 있습니다. 보고서는 당사 서비스, 인프라 및 애플리케이션의 보안 취약점을 다룰 수 있습니다.
웹사이트
TradingView.com 및 그 하위 도메인에서 발생한 문제.
모바일 앱
iOS 및 Android 플랫폼의 문제
도구, 위젯 또는 API의 오류.
데스크탑 앱
데스크톱 앱의 버그 또는 성능 문제.
보상 수준
보상은 보고된 취약점의 유형과 전반적인 보안 영향에 따라 달라집니다.
- 원격 코드 실행 (RCE) 또는 관리자 접근
- 높은 영향도의 인젝션 취약점
- 로컬 화일 및 데이터베이스 무제한 액세스
- 인증 우회로 인한 사용자 데이터 수정 또는 개인 데이터 접근 가능
- 서브도메인 테이크오버
- 재정적 영향을 초래하는 논리적 결함 예: 구독을 무료로 획득하기
- 크로스-사이트 스크립팅(XSS), 셀프-XSS 제외
- 크로스-사이트 요청 위조 (CSRF)
- 사용자 평판 조작
- 낮은 영향도의 인젝션 취약점
- 사용자 제한 우회
보상 금액은 다를 수 있습니다. 실제 보상은 버그의 심각도, 진정성 및 악용 가능성은 물론 환경 및 보안에 영향을 미치는 기타 요인에 따라 달라질 수 있습니다.
블로그와 같은 보조 서비스의 취약점 및 "베타", "스테이징", "데모" 등과 같은 비운영 환경의 취약점은 당사 서비스 전체에 영향을 미치거나 민감한 사용자 데이터 유출을 초래할 가능성이 있는 경우에만 보상됩니다.
규정
- 버그 리포트에는 발견된 취약성에 대한 디테일한 설명 및 재연 절차 또는 증명이 들어 있어야 합니다. 자세한 취약성 정보를 적지 않으면 리포트 리뷰에 많은 시간이 걸리거나 또는 귀하의 리포트가 리젝트될 수도 있습니다.
- 임팩트를 주기 위해 취약점을 서로 연결해야 하는 경우가 아니면 보고서당 하나의 취약점만 제출하십시오.
- 알려지지 않은 취약점을 가장 먼저 신고한 사람에게만 보상이 주어집니다. 중복이 발생하면 취약점을 완전히 재현할 수 있는 첫 번째 신고만 보상이 주어집니다.
- 취약성을 찾아 내기 위해 오토툴이나 스캐너를 써서는 안됩니다. 그러한 리포트는 무시합니다.
- 당사 서비스나 고객 데이터 포함한 데이타에 손상을 줄 수 있는 공격을 수행해서는 안 됩니다. DDoS, 스팸 및 무차별 대입 공격이 발생한 것으로 확인될 경우 보상이 지급되지 않습니다.
- 귀하는 명백한 동의없이 다른 유저에 관여해서는 안됩니다.
- 당사 직원, 유저 또는 인프라 스트럭쳐 등에 대해 소셜 엔지니어링, 피싱 또는 피지컬 어택 등과 같은 비기술적인 어택을 시도해서는 안됩니다.
- 재현 가능한 단계가 포함된 자세한 보고서를 제공하십시오. 보고서가 문제를 재현할 만큼 충분히 상세하지 않은 경우 보상을 받을 수 없습니다.
- 하나의 기본 문제로 인해 여러 취약점이 발생하면 하나의 현상금이 수여됩니다.
- 개인정보 침해, 데이터 파기, 서비스 중단 또는 저하를 방지하기 위해 성실한 노력을 기울이시기 바랍니다.
범위를 벗어난 취약점
다음 문제들은 범위에 포함되지 않는 것으로 간주됩니다.
- 사용자의 소프트웨어에 있는 취약점 또는 사용자의 소프트웨어, 계정, 이메일, 전화 등에 대한 전체 접근 권한이 필요한 취약점
- 서드파티 서비스의 취약점 또는 유출
- 보안 위협을 초래하지 않는 서드파티 소프트웨어/프로토콜의 취약점이나 이전 버전, 보호 미비 및 모범 사례와의 차이
- 실질적인 보안 영향이나 악용 가능성이 없는 취약점
- 사용자가 비정상적인 행위를 수행해야 하는 취약점
- 공개적이거나 민감하지 않은 정보의 노출
- 호모그래프 공격
- 루팅, 탈옥 또는 변조된 기기 및 애플리케이션이 필요한 취약점
- 서비스 중단을 초래할 수 있는 모든 활동
보상이 지급되지 않는 취약점의 몇 가지 예시입니다.
- EXIF 위치 정보 데이터 미제거
- 민감한 작업이 없는 페이지에서의 클릭재킹
- 인증되지 않은 폼이나 민감한 작업이 없는 폼에 대한 CSRF(Cross-Site Request Forgery), 로그아웃 CSRF
- 약한 암호화 또는 작동하는 개념 증명이 없는 TLS 구성
- 공격 벡터를 보여주지 않는 콘텐츠 스푸핑 또는 인젝션 문제
- 비인증 엔드포인트에 대한 속도 제한 또는 무차별 대입 공격 문제
- 쿠키의 HttpOnly 또는 Secure 플래그 누락
- 소프트웨어 버전 노출. 배너 식별 문제. 설명적인 오류 메시지 또는 헤더 (예: 스택 트레이스, 애플리케이션 또는 서버 오류)
- 공식 패치가 출시된 지 1개월 미만인 공개 제로데이 취약점은 사안별로 보상이 결정됩니다
- 탭내빙
- 사용자 존재 확인. 사용자, 이메일 또는 전화번호 열거
- 비밀번호 복잡성 제한 부재