Vercel 버그 바운티 프로그램, 이제 대중에게 공개됩니다
요약
Vercel은 기존의 비공개 버그 바운티 프로그램을 단일하고 통합된 공개 프로그램으로 전환한다고 발표했습니다. 이는 보안 연구원들이 플랫폼 전반에 걸쳐 발견한 취약점을 하나의 창구로 보고할 수 있도록 절차를 간소화하기 위함입니다. AI 시대에도 여전히 가치 있는 발견을 얻고 있어, 전체 프로그램을 대중에게 개방하는 것이 논리적이라고 판단했습니다.
핵심 포인트
- Vercel 버그 바운티 프로그램이 단일 공개 프로그램으로 통합됩니다.
- 연구원들의 보고 절차를 간소화하고 노이즈 제거 및 수정 과정을 개선했습니다.
- AI 시대에도 여전히 가치 있는 취약점 발견을 기대하며 프로그램을 대중에게 개방합니다.
- 플랫폼 전반의 모든 제품과 오픈 소스 프로젝트가 프로그램 범위에 포함됩니다.
2022년에 저희는 HackerOne을 통해 비공개(private) 버그 바운티 프로그램을 시작했습니다. 지난 몇 년 동안 저희는 HackerOne의 VIP 프로그램을 활용하여 프로세스, 목표, 범위를 개선하고, 수천 명의 최고의 리서처들을 참여시키며 플랫폼 전반의 보안을 강화해 왔습니다.
저희는 이러한 경험과 학습 내용을 여러 공개 바운티 프로그램으로 전환했습니다:
오늘날 저희는 비공개 및 OSS(Open Source Software) 바운티 프로그램을 단일한 공개 프로그램으로 통합합니다. Vercel bug bounty program
AI가 버그 바운티 프로그램의 본질을 근본적으로 변화시키면서, 유효하거나 무효한 보고서의 수가 기하급수적으로 증가했습니다. 일부 회사들은 이에 대응하여 비공개 프로그램으로 전환하고 있습니다.
Vercel에서 저희는 여전히 공개된 보고서들로부터 실제적이고 가치 있는 발견들을 얻고 있다는 것을 알게 되었습니다. AI는 훨씬 더 광범위한 범위의 리서처들이 취약점을 발견할 수 있게 하며, 저희는 보고서를 그 자체의 가치로 평가하는 것이라고 믿기에, 전체 프로그램을 공개하는 것이 논리적인 선택이었습니다.
공개 출시를 준비하면서, 저희 보안 엔지니어링 팀은 프로세스를 간소화하고 노이즈를 걸러내고 수정(remediation)을 신속하게 진행하기 위한 도구들을 구축했습니다. 보고서 분류부터 수정 배포 및 검증에 이르기까지 모든 단계를 개선했습니다.
저희 팀과 프로세스는 비공개 프로그램과 최근의 여러 대규모 공개 프로그램을 통해 실전 테스트를 거쳤습니다. 저희는 포괄적인 프로그램을 대중에게 열 준비가 되었으며, 최고의 리서처들이 플랫폼의 모든 부분을 책임감 있게 탐험하도록 할 것입니다.
Vercel 플랫폼 전반의 모든 제품과 저희 오픈 소스 프로젝트들은 이제 통합된 공개 프로그램의 일부입니다. 무엇이 포함되는지에 대한 전체 세부 정보는 HackerOne에서 확인해 주세요. Scope page
프로세스를 위해 통합하는 것이 합리적이지만, 연구 커뮤니티로부터 여러 프로그램이 보고를 제출할 장소가 여러 곳에 있어 공개가 혼란스럽다는 피드백도 받았습니다. 단일 프로그램은 저희 플랫폼과 오픈 소스 프로젝트 전반에 걸쳐 보고 절차를 간소화합니다.
오픈 소스 프로젝트에서 발견된 새로운 취약점은 메인 Vercel 프로그램으로 보고해야 하지만, 이전 OSS 프로그램에 이미 제출한 내용이 있다면 다시 옮길 필요는 없습니다. 저희는 해당 프로그램을 통해 접수된 모든 제출 내용을 계속 검토할 것입니다.
보안 연구원이시라면, 자세한 정보, 바운티 및 가이드라인을 [여기]에서 확인해 주세요.HackerOne 프로그램 페이지
보고서를 제출하려면, 명확한 재현 단계와 함께 HackerOne을 통해 발견 내용을 제출해 주세요. 저희 보안팀은 모든 제출 내용을 검토하고 공개 절차를 거쳐 연구원들과 협력합니다. 저희는 신속한 응답 시간과 투명한 소통에 전념하고 있습니다.
시간을 내어 저희 코드를 깊이 파고들어 책임감 있게 문제를 보고해 주신 연구원분들께 감사드립니다. 또한, 저희의 비공개 프로그램에서 활동해 오신 모든 연구원분들께도 감사의 말씀을 전합니다. 여러분은 이 공개 프로그램의 기반을 다지는 데 도움을 주셨으며, 여러분에게는 아무것도 변하지 않을 것입니다. 앞으로의 제출 내용을 기대하겠습니다.
Vercel 보안에 대해 더 알아보세요.
이러한 작업에 흥미를 느낀다면, 저희가 채용하고 있습니다.Vercel 보안팀 합류 지원하기
– 100만 달러 상당의 React2Shell 해커 챌린지([https://vercel.com/blog/our-million-dollar-hacker-challenge-for-react2shell-xs27Q4HUDA2QV17E9yc9W])
– 100만 달러 상당의 Vercel Sandbox 해커 챌린지([https://vercel.com/blog/one-million-dollar-hacker-challenge-for-vercel-sandbox])
– 당사의 오픈소스(OSS) 버그 바운티 프로그램([https://vercel.com/blog/the-vercel-oss-bug-bounty-program-is-now-available])
왜 지금인가
무엇이 다루어지는가
참여 방법
당사의 보안 팀에 합류하세요
AI 자동 생성 콘텐츠
본 콘텐츠는 Vercel AI의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기