본문으로 건너뛰기

보안

취약점을 신고하는 방법, 그 대가로 당사가 약속하는 사항, 그리고 서비스가 어떻게 보호되고 있는지 안내합니다.

Last updated: 2026-09-03

1. 취약점 신고

security@aukimi.com으로 이메일을 보내 주시기 바랍니다. 이 주소는 https://aukimi.com/.well-known/security.txt 에도 게시되어 있습니다. 공개적으로 알리기 전에 먼저 비공개로 신고하여 당사가 문제를 해결할 수 있는 기회를 주시기 바랍니다.

2. 포함해야 할 내용

  • 발견한 내용과 그것이 왜 중요한지 — 기술적 방법뿐 아니라 그로 인한 영향까지.
  • URL, 사용한 계정, 시간을 포함하여 이를 재현하기 위한 정확한 절차.
  • 문제를 입증하는 데 필요한 범위로 한정된 개념 증명(PoC).
  • 원하시는 경우, 어떤 방식으로 공로를 인정받고 싶은지.

3. 대상 범위

대상 범위: aukimi.com, app.aukimi.com, academy.aukimi.com, mp.aukimi.com 하위의 멀티플레이어 호스트, 그리고 공개 API.
  • 범위 외: 당사가 사용하지만 직접 운영하지 않는 제3자 서비스 — 이러한 경우 해당 서비스 자체의 프로그램에 신고해 주시기 바랍니다.
  • 범위 외: 실질적인 영향이 입증되지 않은 자동화된 스캐너의 발견 사항, 강화 헤더 누락만 있는 경우, 또는 속도 제한(rate limit)이 존재한다는 보고.
  • 범위 외: 당사 팀이나 사용자를 대상으로 한 사회공학적 공격, 물리적 공격, 그리고 다른 사용자에게 서비스 품질 저하를 초래하는 모든 행위.

4. 참여 규칙 및 세이프하버

선의로 연구를 수행하면서 다음 규칙을 준수하는 경우, 당사는 귀하의 활동을 승인된 것으로 간주하며, 귀하에게 법적 조치를 취하지 않고, 다른 누구에게도 그렇게 하도록 요청하지 않습니다:
  • 본인의 계정과 데이터만 사용하십시오. 타인의 계정이나 데이터에 접근할 수 있다는 첫 징후가 보이면 즉시 중단하십시오.
  • 데이터를 유출, 변경 또는 삭제하지 마십시오 — 접근 가능함을 증명하는 스크린샷이면 충분합니다.
  • 서비스 거부 공격(DoS), 부하 테스트, 스팸 행위는 금지됩니다.
  • 공개하기 전에 당사가 문제를 해결할 수 있도록 합리적인 시간을 주시고, 공개 시점을 당사와 조율해 주시기 바랍니다.

5. 당사가 약속하는 사항

  • 당사는 영업일 기준 5일 이내에 신고 접수를 확인해 드립니다.
  • 당사는 영업일 기준 10일 이내에 평가 결과와 수정 일정을 안내해 드립니다.
  • 당사는 문제가 해결될 때까지 진행 상황을 계속 안내해 드리며, 원하시는 경우 공로를 인정해 드립니다.
당사는 현재 유료 버그 바운티 프로그램을 운영하지 않습니다. 이를 모호하게 남겨두지 않고 명확히 밝혀 드립니다.

6. 서비스 보안 조치

이미 알고 있는 사항이 아니라 새로운 문제를 신고할 수 있도록, 현재 마련되어 있는 조치는 다음과 같습니다:
  • 전 영역에 걸친 HTTPS 적용, HSTS, 그리고 인라인 이벤트 핸들러를 금지하는 콘텐츠 보안 정책(CSP).
  • 비밀번호는 bcrypt로 12라운드 해싱되며, 세션은 단일 알고리즘으로 고정된 서명된 JWT를 사용합니다.
  • 인증, API, 그리고 인증되지 않은 엔드포인트에 대해 각각 별도로 속도 제한(rate limit)이 적용됩니다.
  • 도메인 간 로그인에는 URL에 담기는 토큰 대신 유효 기간이 짧은 일회용 인증 코드가 사용됩니다.
  • 업로드된 파일은 매직 바이트로 검증되고 EXIF 정보가 제거되며 샌드박스 처리된 경로에서 제공됩니다. 파일이 문서로 취급될 수 있는 경우에는 SVG 형식이 거부됩니다.
  • 유료 에셋 파일은 공개 디렉터리 외부에 저장되므로, 이를 열람 가능하게 하는 것은 은폐가 아니라 결제입니다.

7. 데이터 및 개인정보 침해 사고

취약점으로 인해 개인정보가 노출된 경우, 신고 내용에 이를 명시해 주시기 바랍니다 — 그에 따른 통지 의무는 당사의 책임이며, 그 기한은 당사가 이를 인지한 시점부터 시작됩니다. 개인정보처리방침에서는 당사가 개인정보를 어떻게 처리하는지 설명합니다.