본문으로 건너뛰기
ORBITRAONE

책임 있는 취약점 공개

비공개로 신고하고, 함께 공개합니다.

ORBITRA ONE™에서, 즉 이 웹사이트나 Orbitra Prime, Orbitra L1, Orbitra Realm 구성 요소에서 보안 취약점을 발견했다고 판단되면 비공개로 신고해 주세요. 저희는 연구자와 함께 문제를 확인하고, 수정하며, 공개 방식을 협의합니다.

신고 절차

유용한 신고에 포함되어야 할 내용.

이 페이지의 양식이나 hello@orbitraone.com로 신고를 보내 주세요. 명확하고 간결한 신고일수록 빠르게 확인할 수 있습니다.

  1. 01

    영향받는 구성 요소

    영향을 받는 URL, 인터페이스, 계약, 클라이언트 릴리스 또는 사양 항목과, 알고 있다면 그 버전.

  2. 02

    영향

    공격자가 데이터 열람, 자산 이동, 상태 변경, 한도 우회 등 무엇을 달성할 수 있는지와 그 조건.

  3. 03

    재현 방법

    본인 계정과 테스트 데이터로 문제를 재현하는 최소한의 절차이며, 도움이 되는 경우 무해한 개념 증명을 포함합니다.

  4. 04

    연락처

    후속 질문을 위해 연락할 방법과, 문제가 공개될 때 기여자로 표시되기를 원하는지 여부.

테스트 가이드라인

누구에게도 피해를 주지 않는 테스트.

01

본인 계정만 사용

본인이 소유하거나 명시적으로 사용 허가를 받은 계정, 키, 데이터에 대해서만 테스트하세요. 문제를 입증할 수 있게 되면 즉시 중단하세요.

02

운영 환경 대상 익스플로잇 금지

운영 시스템을 대상으로 하는 익스플로잇 페이로드를 실행하거나 포함하지 마세요. 메커니즘을 설명하고, 개념 증명은 무해하게 유지하세요.

03

개인 데이터 금지

다른 사람의 데이터에 접근, 복사, 수정, 보관하지 마세요. 우연히 접하게 되면 즉시 중단하고, 신고서에 해당 데이터를 포함하지 않은 채 무엇을 보았는지만 설명하세요.

04

서비스 방해 금지

다른 사용자의 서비스 품질을 저하시키지 마세요. 서비스 거부 공격, 스팸, 소셜 엔지니어링, 물리적 침입은 허용되는 테스트 범위를 벗어납니다.

범위

정책이 다루는 범위.

발견한 사항이 범위에 포함되는지 확실하지 않다면, 일단 신고하고 문의해 주세요.

범위 내

  • orbitraone.com과 현지화된 페이지, 양식, 엔드포인트
  • 동의 처리를 포함한 이용 신청 및 문의 접수 절차
  • NexusSDK 클라이언트 라이브러리와 문서의 코드 샘플
  • Orbitra L1 프로토콜 사양과 노드 클라이언트 릴리스
  • NexusWASM 샌드박스 격리와 EVM Capsule 게이트웨이 통제
  • Q-Switch 서명 스위트를 포함한 암호화 구현

범위 외

  • 서비스 거부 공격 및 대량 트래픽 공격
  • 사람이나 시설을 대상으로 한 소셜 엔지니어링, 피싱, 물리적 공격
  • 실제 영향을 입증하지 못한 자동 스캐너 결과
  • 악용 가능한 문제가 없는 헤더 누락이나 모범 사례 제안
  • 피해자의 손상된 기기나 잠금 해제된 계정을 전제로 하는 발견 사항
  • 제3자가 운영하는 서비스 — 해당 운영사에 직접 신고해 주세요
  • 브랜드 사칭 및 사기 사이트 — 문의 페이지를 통해 신고해 주세요

대응 단계

신고 이후 진행 과정.

  1. 01

    접수 확인

    신고가 접수되었음을 확인하고, 이후 모든 연락에 사용할 참조 번호를 안내합니다.

  2. 02

    분류

    문제를 재현하고 심각도와 영향받는 구성 요소를 평가한 뒤, 그 평가 결과를 공유합니다.

  3. 03

    수정

    심각도에 따라 우선순위를 정해 수정 사항을 개발, 테스트, 배포하며, 진행 중에도 계속 안내합니다.

  4. 04

    공개 조율

    공개 시점과 내용을 함께 협의하며, 동의하시면 기여 사실을 밝힙니다.

복잡한 문제는 확인보다 수정에 더 많은 시간이 걸릴 수 있습니다. 공개 방식이 합의되기 전까지는 세부 내용을 비공개로 유지해 주세요.

세이프하버

본 정책에 따른 선의의 연구 활동은 승인됩니다.

위의 범위와 규칙을 따르고, 사람과 데이터, 서비스 가용성에 대한 피해를 피하고, 신속하게 비공개로 신고하면, 저희는 그 연구를 승인된 것으로 간주하며 이를 이유로 법적 조치를 취하지 않습니다. 특정 행위가 허용되는지 확실하지 않다면 테스트 전에 문의하세요: hello@orbitraone.com로 연락하세요.

신고 제출

보안 팀에 신고 내용을 전달하세요.

이 양식을 이용하거나 hello@orbitraone.com로 연락해 주세요. 문제를 설명해 주시고, 운영 시스템을 대상으로 한 익스플로잇 페이로드나 개인 데이터는 절대 첨부하지 마세요.

  1. 01신고가 접수되면 참조 번호와 함께 확인 안내를 드립니다.
  2. 02문제가 재현되면 분류 결과를 공유합니다.
  3. 03공개 전에 공개 시점을 함께 협의합니다.
  4. 04비밀번호, 개인 키, 다른 사람의 데이터는 절대 포함하지 마세요.

비밀번호, 개인 키, 시드 구문, 신분증 문서를 절대 포함하지 마세요.