Bug Bounty for Trust Security
LG유플러스는 보안 전문가가 제출한 취약점의 가치를 인정하고, 내부 기준에 따른 포상금 지급 및 발견된 문제의 신속한 수정, 조치를 위해 노력합니다. 또한보안 전문가가 긴밀한 관계 유지를 통해 LG유플러스 서비스를 더욱 안전하게 이용할 수 있도록 지속적인 소통과 협력을 약속합니다.
처리절차
1. 취약점 신고 접수
kisa 또는 해커원을 통해 보안 취약점 신고를 접수합니다.
• kisa: knvd.krcert.or.kr/dashboard
• 해커원: private 초대를 통한 참여
2. 취약점 분석
신고 내용을 기반으로 취약점을 분석하고 서비스 영향도를 파악합니다. 이미 조치 중이거나 중복 신고된 취약점인지 확인합니다.
3. 위험도 및 포상 평가
분석 결과와 내부 기준에 따라 위험도를 평가하고 포상금액을 결정합니다. 취약점에 영향받는 서비스에 대한 수정 및 조치를 수행합니다.
4. 결과 안내
분석 및 평가 결과에 따른 포상 유무를 안내합니다. 포상 범위 밖이거나 중복된 취약점은 포상 제외 사유를 안내합니다.
5. 포상 지급
최종 평가결과 상세 안내 및 포상금 지급을 위한 동의서 작성을 요청합니다. 분기별 포상금을 지급합니다.
대상
LG유플러스 버그바운티 프로그램은 아래 서비스를 대상으로 합니다. 명시된 서비스 이외 대상으로 하는 취약점 발굴 행위는 지양하여 주시기 바라며, 포상 대상에서도 제외되는 점 참고하여 주시기 바랍니다.
유플러스 닷컴 홈페이지
www.lguplus.com
이 외 연계 사이트는 제외
외부에 오픈된 모든 LG유플러스 서비스
예) 웹, 모바일, 셋톱박스 등
인터넷에 공개된 LG유플러스 서비스 대상
| 운영 구분 | 서비스 | 타입 | 대상 범위 |
|---|---|---|---|
| KISA | 유플러스 닷컴 홈페이지 | Web | www.lguplus.com / 연계 사이트 제외 |
| HackerOne | LG유플러스 공개 서비스 | Web · Mobile · 셋톱박스 등 | 외부에 오픈된 모든 LG유플러스 서비스 |
※ 대상 서비스는 서비스 운영상태나 내부사정에 따라 추가 또는 제외될 수 있습니다.
범위
포상 대상
포상 대상은 설계와 구현상의 문제로 기밀성과 무결성에 영향을 주는 취약점으로, 실제 공격에 악용될 수 있는 취약점에 한정됩니다.
- Stored Cross-Site Scripting, SQL Injection 등 서비스 보안에 직접 영향을 주는 취약점
- 인증 우회, 권한 상승, 접근통제 미흡 등 계정 및 데이터 보호에 영향을 주는 취약점
- 개인정보 또는 중요정보 노출로 이어질 수 있는 취약점
- 비즈니스 로직 오류로 인한 보안상 영향이 명확한 취약점
포상 제외
다음과 같은 경우에는 포상 대상에서 제외되며, 제외 사유를 포함한 분석결과 안내 후 처리절차가 즉시 종료될 수 있습니다.
- 신고 시점에 재현되지 않거나 이미 인지하고 있던 취약점
- Reflected XSS 취약점
- Sandbox 도메인에서 발생하는 XSS 취약점
- 본인에게만 영향이 미치는 취약점
- 증명 없이 가능성만 제시한 경우
- 이미 공개적으로 알려진 취약점
- 메일 서버의 SPF, DMARC, DKIM 정책 관련 취약점
- 오픈 리다이렉트(URL Redirection) 취약점
- 모바일 딥링크(DeepLink) 취약점
- 서비스 거부 공격(Denial of Service Attack)
- 게시물, 댓글, 메시지 대량 반복 작성 가능한 취약점
- 타인의 단말기에 물리적 접근을 통해 공격 가능한 취약점
- 루팅 또는 탈옥된 디바이스에서만 발생하는 취약점
- 지원기간이 만료된 브라우저 또는 플랫폼에서 발생하는 취약점
- 누락된 보안 관련 HTTP 헤더
- SSL/TLS Cipher Suites 또는 Protocol Version 관련 취약점
규칙
포상금 산정 및 지급
포상금 산정 및 지급 기준은 내부 평가 기준과 지급 절차를 따릅니다.
- 포상금은 취약점의 위험도와 발견 난이도 및 보고서에 기술된 내용 등을 종합적으로 검토하여 책정됩니다.
- 과도한 시나리오나 사용자 개입 등을 요구하는 경우 포상금이 조정될 수 있습니다.
- 포상금 지급은 최종 평가결과 안내 및 동의서 작성 안내 후 분기 단위로 일괄 지급됩니다.
- 포상금 수령에 필요한 계좌는 본인 명의 계좌로 한정합니다.
참가자격
버그바운티 프로그램에 참여하기 위해 다음과 같은 참가 자격을 충족해야 합니다.
- 회원 가입 시 본인 정보를 통해 가입한 참여자여야 합니다.
- LG유플러스 및 계열사 임직원이 아니어야 합니다.
- 소속 임직원은 퇴직 후 일정 기간(2년)이 경과된 경우에 한하여 참여 가능합니다.
- 국내외 거주자는 관련 법령 및 지급 기준에 따라 포상금 지급이 제한될 수 있습니다.
금지사항
다음과 같은 행위를 할 경우 회원 자격을 상실할 수 있습니다.
- 회원 가입 시 허위내용을 등록하는 행위
- 포상금을 수령하는 권리를 제3자에게 양도하거나 담보로 제공하는 행위
- 프로그램의 목적 및 취지에 반하는 행위
- 서비스 안정성을 저해하는 대량 요청, 자동화 공격, 서비스 거부 공격
- 사전 협의 없이 발견한 취약점을 공개하는 행위
- 개인정보, 고객정보, 내부정보를 저장·유출·공개하는 행위
- 권한 상승 이후 내부망 이동을 시도하는 행위
- 추가 시스템 장악을 시도하는 행위
버그바운티 참여자의 책임
포상금은 아래와 같은 책임을 다한 참여자에 한해 지급됩니다.
- 버그바운티 프로그램은 비공개 원칙으로 운영됩니다.
- 참여자는 보안 취약점 분석 과정에서 개인 정보 침해, 데이터 손상, 서비스 품질 저하를 막기 위해 노력해야 합니다.
- 참여자는 보안 취약점 대응을 위한 충분한 시간과 정보를 제공해야 합니다.
- 참여자는 발견한 보안 취약점과 관련된 내용을 공개하지 않아야 합니다.
- 참여자는 합의하지 않은 사용자의 데이터에 접근하지 않아야 합니다.
FAQ
더 안전한 LG유플러스를 함께 만들어 주세요
발견한 보안 취약점은 지정된 절차에 따라 신고해 주세요.