발효일: 2026년 4월 17일
1. 안전 공지
목적
이븐 리얼리티스는 자사 제품 및 서비스의 보안과 신뢰성을 유지하는 데 최선을 다하고 있습니다. 우리는 보안 연구원과 광범위한 커뮤니티가 사용자 안전을 지키는 데 기여하는 것을 소중하게 생각합니다.
본 취약점 공개 정책(이하 “정책”)은 보안 취약점이 책임감 있게 보고되는 방법과 이븐 리얼리티스가 그러한 보고를 처리하는 방식을 설명합니다. 이 정책은 보고자가 특정 보상 프로그램의 자격이 있는지 여부에 관계없이 모든 취약점 제출에 적용됩니다(공개된 취약점의 심각도와 영향에 따라 사례별로 보상을 제공합니다).
적용 범위
이 정책은 이븐 리얼리티스가 개발, 유지 관리 또는 운영하는 제품 및 서비스에 영향을 미치는 보안 취약점에 적용되며, 다음을 포함하되 이에 국한되지 않습니다:
- 이븐 리얼리티스가 운영하는 웹 서비스 및 온라인 플랫폼(예: www.evenrealities.com)
- 이븐 리얼리티스가 제공하는 공식 모바일 애플리케이션(예: iOS 및 Android용 이븐 리얼리티스 앱)
- 이븐 리얼리티스 제품용 공식 장치 펌웨어 및 임베디드 소프트웨어
- 이븐 리얼리티스가 운영하는 장치 통신, 업데이트, 인증 및 권한 부여 메커니즘
적용 범위 제외:
- 이븐 리얼리티스가 개발하지 않은 제3자 제품, 통합 또는 서비스
- 수정되었거나 비공식적이거나 지원되지 않는 소프트웨어/하드웨어(예: 탈옥된 장치)
- 이븐 리얼리티스 사무실 또는 데이터 센터의 물리적 보안
- 이븐 리얼리티스 직원 또는 사용자를 대상으로 한 사회 공학 또는 피싱 공격
권한 부여 명시
이 정책은 보안 취약점 보고 메커니즘을 제공하기 위한 목적으로만 작성되었으며, 침투 테스트, 보안 평가 또는 기타 형태의 적극적인 보안 테스트 수행 권한을 부여하지 않습니다. 이븐 리얼리티스는 선의로 수행되는 보안 연구를 권장합니다.
이 정책에 따라 보안 연구 및 취약점 공개를 수행하는 경우:
- 귀하의 연구를 승인된 것으로 간주합니다.
- 이 정책을 준수하는 활동에 대해 법적 조치를 취하지 않습니다.
- 제3자가 귀하를 상대로 법적 조치를 취할 경우, 귀하의 행위가 이 정책을 준수하여 수행되었음을 알릴 것입니다.
참고: 모든 해당 법률을 준수해야 합니다. 이 권한 부여는 다른 사용자의 데이터에 접근, 수정 또는 삭제할 권한을 부여하지 않습니다.
2. 취약점 보고
의심되는 취약점 보고
보안 연구원, 산업 단체, 고객 및 공급업체는 이븐 리얼리티스 제품 및 서비스와 관련된 보안 취약점을 신고하기 위해 협력할 것을 권장합니다.
취약점 보고 이메일
보안 취약점을 발견했다고 생각되면, 다음 전용 보안 연락처로 상세한 보고서를 보내주시기 바랍니다:
이븐 리얼리티스 제품 및 서비스에서 보안 문제를 발견하거나 접한 경우, 다음 주소로 상세한 보고서를 보내주시기 바랍니다:
이메일: software@evenrealities.com (제목에 "Security Vulnerability"를 포함해 주십시오)
권장 제목 형식: [취약점 유형] - [제품/구성 요소 이름]
가능한 경우, 취약점 보고서에는 다음 정보가 포함되어야 합니다:
- 취약점에 대한 상세 설명
- 영향을 받는 제품 또는 버전
- 재현 단계 또는 개념 증명(PoC)
- 잠재적 보안 영향 평가
3. 취약점 대응
이븐 리얼리티스는 자사 제품 및 서비스의 취약점 관리를 중요하게 여기며, 책임감 있는 취약점 공개 및 처리 절차를 지원하고, 모든 보안 연구원의 연구 결과를 존중합니다. 보고된 각 보안 문제를 신속히 해결하고 대응할 수 있도록 전담 인력을 배정할 것입니다. 초기 피드백은 영업일 기준 10일 이내에 이메일로 보내드립니다. 취약점 해결이 완료될 때까지 지속적으로 후속 조치 및 진행 상황 업데이트를 제공합니다.
참고: 취약점에 대한 실제 대응 시간은 위험 수준과 복잡성에 따라 달라질 수 있습니다.
취약점 인식: 보고된 잠재적 보안 취약점 및 문제를 모니터링하고 수신하며, 취약점 보고자와 계속 연락을 유지합니다.
취약점 검증: 잠재적 보안 취약점 및 문제가 자사 제품의 보안에 영향을 미치는지 검증하고, 위험을 평가하며, 사용자에게 수정 일정과 취약점 수준을 알립니다.
취약점 수정: 위험 완화 및 취약점 수정을 위한 계획을 수립하고, 수정 결과를 검증하며, 제품 업그레이드 패키지 또는 패치를 제공합니다.
취약점 공개: 우회 방법 및 패치가 제공될 때(또는 새 릴리스가 출시될 때) 취약점 정보를 공개합니다.
문제 개선: 취약점 공개 후, 조치의 효과를 모니터링하고 고객 피드백 및 제안을 수집하며, 필요 시 패치/업그레이드 패키지를 업데이트합니다. 이븐 리얼리티스는 제품 개발 및 취약점 처리 절차를 지속적으로 개선할 것입니다.
취약점 처리 과정 전반에 걸쳐 취약점 정보의 범위를 엄격히 통제하고, 취약점 수정에 관련된 인원에게만 정보를 제한적으로 배포합니다. 또한 취약점 보고자가 사용자에게 완전한 해결책이 제공될 때까지 취약점 정보를 비밀로 유지할 것을 약속할 것을 요청합니다.
우리는 법적 준수를 기반으로 취득한 취약점 데이터를 보호하기 위해 필요한 합리적인 조치를 취할 것입니다. 이븐 리얼리티스는 영향을 받는 고객의 명시적 요청이 있거나 법률에 의해 요구되지 않는 한, 위 데이터를 자발적으로 제3자와 공유하거나 공개하지 않습니다.
4. 금지된 활동
다음 결과를 초래하는 모든 활동은 금지된 것으로 간주됩니다:
- 이븐 리얼리티스의 데이터 또는 시스템에 대한 무단 접근
- 서비스 안정성 또는 가용성 방해
- 영향을 입증하는 데 필요한 범위를 초과한 취약점 악용
- 조율 없이 취약점 정보를 조기 공개
- 적용 법률 또는 규정을 위반하는 모든 활동
취약점 발견 과정에서 민감하거나 개인 데이터가 발견되면, 연구원은 즉시 활동을 중단하고 추가 접근을 피하며, 해당 데이터의 로컬 저장본을 삭제하고, 취약점 보고서에 이를 즉시 이븐 리얼리티스에 통지해야 합니다.
취약점을 증명하는 데 엄격히 필요한 범위를 초과하는 민감한 개인 데이터를 보고서에 포함하지 마십시오.
5. 정책 업데이트
이 정책은 수시로 업데이트될 수 있습니다.
가장 최신 버전은 공식 이븐 리얼리티스 웹사이트에 게시됩니다.