보안 취약점 신고
저희 앱, 서버 또는 이 웹사이트에서 취약점을 발견하셨다면 알려 주세요. 이를 알려 주셨다는 이유로 적대적으로 대하지 않아요.
- 한 주소로 신고
- 선의의 연구에는 법적 조치를 취하지 않아요
- 영업일 기준 5일 이내 확인
신고 방법
제목을 보안 취약점으로 설정해 [email protected]로 이메일을 보내 주세요. 발견한 내용과 위치, 재현 단계를 설명해 주세요. 개념 증명이 도움이 된다면 함께 보내 주세요. 다른 사람의 데이터가 관련되어 있다면 데이터를 보내지 말고 그 내용을 설명해 주세요.
영업일 기준 5일 이내에 접수 사실을 알려 드리려고 해요. 문제를 공개하기 전에 저희가 수정할 수 있도록 합리적인 시간을 주시고, 다른 사람의 데이터에 접근하거나 서비스 품질을 저하하거나 사용자에게 피해를 줄 수 있는 방식으로 행동하지 말아 주세요.
시행일
우리가 약속하는 것
- 영업일 기준 5일 이내에 확인한다는 답변을 자동 회신이 아닌 담당자가 보내요.
- 솔직한 평가를 해요. 제보가 취약점이 아니라고 판단하면 조용히 종결하지 않고 이유를 설명해요. 동의하는 경우에는 언제쯤 수정할 수 있을지 대략 알려드려요.
- 아래 범위 안에서 선의로 진행한 연구에 법적 조치를 취하지 않아요. 이 정책을 따르는 연구자를 상대로 청구를 제기하거나 지원하지 않으며, 제보를 공격이 아닌 기여로 받아들여요.
- 원한다면 이름을 남겨요. 수정 사항이 배포될 때 원하는 이름이나 핸들로 감사의 뜻을 전하고, 익명으로 남고 싶다면 이름을 공개하지 않아요.
- 기밀을 지켜요. 법적으로 강제되는 경우가 아니라면 동의 없이 회사 외부의 누구에게도 신원을 공유하지 않아요.
- 제공할 수 없는 것: 유료 버그 바운티예요. 작은 회사라 보상 프로그램이 없어요. 그렇지 않은 것처럼 암시하기보다 분명히 말씀드리는 편을 택해요.
범위
범위에 포함되는 것은 Telvio 모바일 애플리케이션, 해당 애플리케이션이 통신하는 API와 서버, 그리고 이 웹사이트예요. 사용자의 통화 기록, 잔액 또는 설치 식별자가 노출되거나, 다른 사람의 비용으로 통화를 걸 수 있거나, 통화에 표시되는 번호를 변경할 수 있는 문제를 특히 중요하게 보고 있어요.
범위에 포함되지 않는 것은 영향이 입증되지 않은 자동 스캐너의 결과, 악용 가능한 결과가 없는 보안 헤더 누락, 잠금이 해제된 기기에 물리적으로 접근해야 하는 모든 문제, 직원이나 사용자에 대한 사회공학, 서비스 거부, 우리가 사용하는 제3자 서비스의 문제예요. 제3자 서비스의 문제는 해당 서비스에 직접 제보해야 해요. 또한 존재하는 기능의 결함이 아니라 기능의 부재에 관한 제보도 포함되지 않아요. 예를 들어 더 엄격할 수 있는 속도 제한이나 우리가 제공하지 않는 옵션이 여기에 해당해요.
다른 사람에게 영향을 주는 방식으로 테스트하지 말아 주세요. 본인 소유가 아닌 데이터에 접근하거나 이를 수정 또는 삭제하지 말고, 사용자에게 서비스 품질 저하를 일으키지 말고, 가능하다는 것을 입증하기 위해 다른 사용자의 비용으로 통화를 걸지 말고, 서비스 거부 테스트에 해당할 정도의 규모로 자동화 도구를 사용하지 말아 주세요. 무언가를 입증하기 위해 계정이나 크레딧이 필요하다면 요청해 주세요. 준비해 드릴게요.
침해로 노출될 수 있는 정보를 제한하는 서비스의 방식
소비자 서비스에서 사용할 수 있는 가장 효과적인 보안 조치는 애초에 데이터를 보유하지 않는 것이며, 여기서도 이를 주요하게 적용하고 있어요. 회원가입이 없으므로 사용자 데이터베이스도 없어요. 따라서 도난당할 이름, 이메일 주소, 전화번호, 비밀번호가 존재하지 않으며, 자격 증명도 없기 때문에 크리덴셜 스터핑으로 공격할 대상도 없어요.
결제는 전부 Apple과 Google이 처리해요. 저희는 카드 번호, 만료일, 청구 주소 또는 그 밖의 결제 자격 증명을 절대 받지 않으며, 서명된 영수증 식별자만 받아요. 저희 시스템이 침해되더라도 결제 수단이 노출될 수 없어요. 저장된 결제 수단 자체가 없기 때문이에요.
통화 음성은 절대 녹음하지 않아요. 통화 중에는 암호화된 형태로 전송되고, 통화가 끝나면 어떤 형태로도 남지 않아요. 연락처 목록도 절대 업로드하지 않아요. 앱에 연락처 접근 권한을 부여하면 번호를 선택할 수 있도록 기기에서 목록을 읽고, 목록은 기기에 그대로 남아요. 정확한 위치도 수집하지 않아요.
실제로 존재하며 따라서 침해 시 노출될 수 있는 정보는 개인정보 보호정책에 솔직하게 설명되어 있어요. 잔액이 연결된 익명 설치 식별자, 전화요금 청구서에 포함되는 종류의 통화 기록, 구매 영수증 식별자, IP 주소를 포함한 기술 데이터가 이에 해당해요. 통화 신호와 음성은 전송 중 암호화되며, 앱과 저희 서버 사이의 모든 트래픽도 암호화돼요. 통화 기록에 대한 접근은 서비스 운영에 필요한 사람으로 제한해요.
취약점이 아닌 보안 관련 질문
정상적으로 작동하는 기능 세 가지가 정기적으로 제보되고 있어요. 여기에서 미리 설명하면 모두의 시간을 아낄 수 있어요.
모든 통화에 같은 번호가 표시돼요. 이는 의도된 동작이며 별도 페이지에 공개되어 있어요. 발신자 표시의 취약점과는 반대되는 특성이에요. 앱에서는 다른 번호를 표시할 방법이 전혀 없고, 바로 이 특성 때문에 전화 사기의 대부분이 의존하는 사칭에 사용할 수 없어요.
로그인이 없으며, 이는 인증 제어가 빠진 것이 아니에요. 인증할 계정 자체가 없어요. 설치 식별자는 잔액에 접근하기 위한 베어러 토큰이며 그에 맞게 취급해요. 기기에서 이 식별자를 읽을 수 있는 사람은 누구나 해당 잔액을 사용할 수 있어요. 그래서 설정을 제외하면 표시하지 않으며, 기기 침해는 범위에 포함되지 않아요.
앱에서는 통화나 메시지를 받을 수 없어요. 수신 통화가 인증되지 않는다는 제보는 존재하지 않는 기능에 관한 제보예요. 수신 경로 자체가 없어요.
유용한 제보에 포함되는 내용
아래 내용은 어느 것도 필수는 아니지만, 모두 있으면 소통이 짧아져요. 재현할 수 있는 제보라야 수정할 수 있어요. 재현할 수 없는 제보는 대화로 이어지고, 대화는 문제를 발견한 사람을 포함해 모두에게 더 오래 걸려요.
- 어디에서 발생하는지 — 앱과 버전, API 엔드포인트 또는 이 웹사이트의 URL을 알려 주세요. 세 가지는 내부적으로 담당자가 서로 다르므로 어느 쪽인지 알면 제보를 즉시 전달할 수 있어요.
- 무엇을 어떤 순서로 했는지 알려 주세요. 다른 사람이 같은 결과를 확인하기 위해 따라 할 단계가 필요해요. 요청 순서를 적어 주면 가장 좋고, 문제의 형태를 설명해도 괜찮아요.
- 무엇을 확인했으며, 대신 무엇을 예상했는지 알려 주세요. 이 부분이 발견 사항과 스캐너의 의견을 구분해요.
- 공격자가 이를 이용해 할 수 있는 일을 알려 주세요. 완전한 익스플로잇 체인을 요구하는 것이 아니라, 현실적인 영향을 한 문장으로 설명해 달라는 뜻이에요. 이것이 수정 속도를 결정해요.
- 이름을 남기고 싶은지, 남긴다면 어떤 이름이나 핸들을 사용할지 알려 주세요. 아무것도 남기지 않겠다고 하셔도 말씀하신 대로 사용할게요.
- 다른 사람의 데이터는 보내지 말아 주세요. 제보에 다른 사람의 기록이 관련되어 있다면 보내지 말고 내용을 설명해 주세요. 저희는 그 데이터를 원하지 않으며, 여러분도 보유하고 있어서는 안 돼요.
제보를 보낸 후 진행되는 과정
담당자가 제보를 읽고 영업일 기준 5일 이내에, 보통은 그보다 빨리 답변해요. 첫 답변에서는 재현했으며 언제쯤 수정할 수 있을지 대략 알려드리거나, 재현에 필요한 한 가지 질문을 하거나, 취약점이라고 생각하지 않는 이유를 설명해요. 제보를 조용히 종결하지 않으며, 자동 확인 답변을 보낸 뒤 아무런 조치도 하지 않지 않아요.
실질적인 영향이 있는 문제라면 수정 사항을 배포하고 그 사실을 알려드려요. 공개하기 전에 합리적인 기간을 요청해요. 수정하고 배포하기에 충분한 기간이며, 모바일 앱의 경우 저희가 통제할 수 없는 앱 스토어 심사 기간도 포함돼요. 평소보다 오래 걸릴 것 같다면 기한이 조용히 지나가도록 두지 않고 솔직하게 알려드려요.
의견이 다르다면 그렇다고 말하고 이유도 설명해요. 여러분은 그 의견 차이를 자유롭게 공개할 수 있어요. 연구자가 공급자의 의견에 동의할 때만 작동하는 공개 정책은 정책이라고 할 수 없어요.
결론
[email protected]으로 제목을 “Security vulnerability”로 보내고, 발견한 내용과 재현 방법을 설명해 주세요. 5영업일 이내에 담당자가 확인 답변을 드려요.
위 범위 내에서 선의로 진행한 연구에는 법적 조치를 취하지 않으며, 원하시면 기여자로 이름을 올려드려요. 유료 포상금은 없으며, 그렇지 않은 것처럼 암시하기보다는 없다고 분명히 말씀드려요.
이 서비스는 보관하는 정보를 아주 적게 유지하도록 설계되었어요. 계정, 비밀번호, 결제 정보, 통화 녹음, 연락처 목록, 위치 정보를 보관하지 않아요. 이것이 보안을 지키는 데 가장 크게 기여하는 장치예요.
자주 묻는 질문
Telvio에 보안 취약점을 어떻게 신고하나요?
제목에 Security vulnerability라고 적고, 발견한 내용과 위치, 재현 단계를 설명해 [email protected]으로 이메일을 보내 주세요. 영업일 기준 5일 이내에 접수 사실을 알리는 것을 목표로 하며, 문제가 공개되기 전에 수정할 수 있도록 합리적인 시간을 요청해요.
Telvio에는 버그 바운티 프로그램이 있나요?
아니요. 유료 보상 프로그램은 없어요. 대신 담당자의 접수 확인, 정직한 평가, 원할 경우 연구자 이름을 밝히는 것, 그리고 범위 내에서 선의로 수행한 연구에 대해 법적 조치를 하지 않는 것을 약속해요.
Telvio는 보안 연구자를 상대로 법적 조치를 취하나요?
공개된 범위 내에서 선의로 수행한 연구라면 법적 조치를 취하지 않아요. 이 정책을 따르고 다른 사람의 데이터에 접근하거나 서비스를 저하시키지 않는 연구자를 상대로 소송을 제기하거나 소송을 지원하지 않아요.
Telvio 시스템이 침해되면 어떤 정보가 노출될 수 있나요?
크레딧 잔액이 연결된 익명의 설치 식별자, 전화요금 청구서에 포함되는 종류의 통화 기록, 구매 영수증 식별자와 IP 주소를 포함한 기술 데이터가 노출될 수 있어요. 이름, 이메일 주소, 전화번호, 비밀번호, 결제 정보, 통화 녹음, 연락처 목록 또는 위치 데이터는 존재하지 않으므로 노출될 수 없어요.
Telvio 통화는 암호화되나요?
통화 시그널링과 음성은 전송 중에 암호화되며, 앱과 서버 사이의 모든 트래픽도 암호화돼요. 일반 전화번호로 거는 통화의 최종 구간은 기존 전화망을 통해 전달되므로 앱이 제어할 수 없고 종단 간 암호화되지 않아요. 실제 전화번호로 전화를 거는 모든 서비스에 해당하는 내용이에요.
Telvio에는 왜 비밀번호가 없나요?
계정이 없기 때문이에요. 등록되는 정보가 없으므로 보호할 자격 증명도, 자격 증명 대입 공격의 대상이 될 것도 없어요. 설치 식별자가 크레딧 잔액에 대한 베어러 토큰 역할을 하므로 기기 침해는 범위 밖으로 취급해요.
취약점을 공개하기 전에 얼마나 기다려야 하나요?
수정 사항을 개발하고 출시할 수 있을 만큼 기다려 주세요. 모바일 앱의 경우 저희가 통제할 수 없는 앱 스토어 검토 절차도 포함돼요. 첫 답변에서 예상 일정을 알려 드리고, 일정이 지연되면 기한이 지나도록 아무 말 없이 두는 대신 솔직하게 알려 드려요.
신고한 문제가 수정되면 Telvio에서 알려 주나요?
네. 신고를 조용히 종료하지 않아요. 첫 답변에서 대략적인 일정과 함께 문제를 재현했다고 확인하거나, 재현에 필요한 한 가지 질문을 하거나, 해당 문제를 취약점으로 보지 않는 이유를 설명해요.