
285
20
장
취약점 탐색
기 때문에 책임 있는 공개
responsible
disclosure
의 경로를 명시적으로 정의해두지 않는다면 애플리케
이션의 사용자 중 기술에 능통한 사람이 취약점을 발견하더라도 보고하지 않을 가능성이 매우
높다.
좋은 책임 있는 공개 프로그램은 사용자가 법적 위험을 겪지 않고 애플리케이션의 보안을 테스
트할 수 있는 방법들을 포함한다. 또한 공개 프로그램에는 명확한 제출 방법과 좋은 제출 템플
릿이 정의되어야 한다.
애플리케이션이 패치되기 전에 취약점이 공개적으로 노출되는 위험을 줄이기 위해 연구자가
최근에 발견한 취약점을 공개하지 않도록 하는 조항을 책임 있는 공개 프로그램에 포함할 수
있다. 책임 있는 공개 프로그램에는 취약점이 수정되기 전에 보고자가 외부적으로 논의하는 것
을 금지하는 기간 (몇 주에서 몇 달까지 )을 명시하기도 한다.
적절하게 구현된 취약점 공개 프로그램은 익스플로잇 가능한 취약점이 방치되는 위험을 줄이
며 보안과 관련한 개발 팀의 노력에 대한 외부인의 인식을 개선할 수 있다.
20.3
버그 바운티
책임 있는 공개는 연구자와 최종 사용자가 애플리케이션에서 찾아낸 취약점을 보고할 수 있게
허락하지만 애플리케이션에 대한 테스팅과 취약점 발견에 대해 인센티브를 제공하지는 않는
다.
버그 바운티
bug
bounty
프로그램은 ...