취약점 신고
에이전틱스에서 보안 문제를 발견하셨다면 알려 주세요. 이 문서는 신고 방법과 저희가 어떻게 처리하는지, 그리고 조사하실 때 지켜 주셔야 할 범위를 정합니다.
신고 주소
신고 방법
seaki.oh@stage.ai.kr 으로 메일을 보내 주세요. 기계가 읽는 형식은 /.well-known/security.txt 에 있습니다.
다음이 담겨 있으면 확인이 빨라집니다. 전부 갖추지 못했더라도 먼저 보내 주세요 — 늦게 완벽한 신고보다 빠른 초안이 낫습니다.
- 영향을 받는 주소나 화면
- 재현 절차 — 다른 사람이 그대로 따라 할 수 있을 만큼
- 무엇이 노출되거나 조작될 수 있는지
- 사용한 계정이 있다면 그 계정 (직접 만든 테스트 계정을 권합니다)
저희가 약속하는 것
- 영업일 기준 3일 안에 접수를 확인해 회신합니다.
- 영업일 기준 10일 안에 재현 여부와 판단, 대략의 수정 일정을 알려 드립니다.
- 수정이 배포되면 알려 드립니다.
- 원하시면 수정 공지에 신고자로 표기합니다. 원치 않으시면 표기하지 않습니다.
재현되지 않거나 취약점이 아니라고 판단한 경우에도 그 이유를 적어 회신합니다. 침묵으로 끝내지 않습니다.
안전 조항
이 정책의 범위와 아래 금지 사항을 지켜 선의로 조사하고 신고한 분에 대해서는 법적 조치를 취하지 않으며, 제3자가 조치를 시도할 경우 그 조사가 이 정책에 따른 것이었음을 밝히겠습니다.
판단이 서지 않는 행위라면 실행하기 전에 먼저 물어봐 주세요. 물어본 것 자체를 문제 삼지 않습니다.
지켜 주셔야 하는 것
- 본인 계정과 본인이 만든 데이터로만 시험해 주세요. 다른 이용자의 계정·게시물·개인정보에 접근하지 말아 주세요.
- 취약점을 확인하는 데 필요한 최소한만 열람하고, 데이터를 내려받거나 보관하지 말아 주세요. 이미 받으셨다면 알려 주시고 삭제해 주세요.
- 서비스를 멈추게 하는 시도(과도한 부하, 대량 요청, 스팸 게시)는 하지 말아 주세요. 자동 스캐너를 돌리실 계획이면 먼저 알려 주세요.
- 직원이나 이용자를 속이는 방법(피싱, 사칭)과 물리적 침입은 범위 밖입니다.
- 수정이 배포되기 전에는 공개하지 말아 주세요. 90일이 지나도록 저희가 처리하지 못하면 그때는 공개하셔도 됩니다.
범위
agentics.ai.kr 과 그 하위 경로, 그리고 저희가 배포한 안드로이드 앱이 대상입니다.
다음은 범위 밖입니다. 저희가 고칠 수 없는 영역이라, 해당 사업자에게 신고해 주시는 편이 빠릅니다.
- Vercel·Neon·Google 등 저희가 사용하는 외부 서비스 자체의 취약점
- Anthropic의 제품과 자격증 시험 (에이전틱스는 Anthropic과 제휴 관계가 없는 독립 서비스입니다)
- 실제 피해로 이어지는 경로를 제시하지 않은 채 점수 도구 결과만 제출하는 경우
이미 알고 있는 것
아래는 저희가 인지하고 기록해 둔 사항입니다. 중복 신고를 줄이기 위해 적어 둡니다. 새로운 악용 경로를 찾으셨다면 그것은 중복이 아니니 보내 주세요.
- 안드로이드 앱이 로그인 복귀에 커스텀 스킴을 쓰고 있는 점 — App Links 전환을 준비 중입니다.
- 정적으로 생성되는 페이지의 콘텐츠 보안 정책이 인라인 스크립트를 허용하는 점 — 권한이 걸린 화면에는 더 엄격한 정책이 따로 적용됩니다.
- 요청 제한이 IP를 기준으로 하는 점 — 총량 상한을 따로 두고 있습니다.
포상금
현재 금전적 포상금 제도는 없습니다. 있는 것처럼 보이지 않도록 분명히 적어 둡니다. 그럼에도 알려 주시는 분들께 감사드리며, 위에 적은 절차와 표기는 그대로 지킵니다.