최종 업데이트: 2026-09-14
보안
보안 연락처: security@digitalfreedom.co.za · 신고 양식: https://security.digitalfreedom.co.za · 기계 판독: /.well-known/security.txt
제공자: DigitalFreedom — DigitalFreedom Global LLC의 브랜드, 30 N Gould St, Ste N, Sheridan, WY 82801, 미국
1. 개요
Snapshots는 디지털 요소를 포함한 제품이며, 이용자의 안전을 최우선으로 둡니다. 본 정책은 보안 연구자·플레이어·우연히 발견한 분을 가리지 않고 누구나 취약점 의심 사항을 어떻게 신고하고, 당사가 협력적 공개 절차로 어떻게 대응하는지 설명합니다.
본 정책은 최소한 다음을 충족하도록 작성되었습니다.
- EU 사이버 복원력 규정(규정 (EU) 2024/2847), 특히 제조자가 협력적 취약점 공개 정책과 단일 신고 창구를 유지할 의무
- ISO/IEC 29147(취약점 공개) 및 ISO/IEC 30111(취약점 처리)
- 협력적 공개에 관한 CISA의 실무, 그리고 Computer Fraud and Abuse Act에 관한 미국 법무부 기소 방침에서 선의의 연구를 다루는 방식
- 독일에서 확립된 책임 있는 공개 관행
2. 범위
포함:
- DigitalFreedom 브랜드로 공개되는 iOS 앱 Snapshots
- Snapshots 백엔드 및
snapshot.prod.app.digitalfreedom.co.za의 API - 본 사이트
snapshots-quiz.app
제외: 당사가 운영하지 않는 플랫폼, 스토어, 호스팅, 의존 라이브러리 — 각 운영자에게 신고해 주십시오. Snapshots가 영향을 받는 경우 해당 주체와 협력합니다. 또한 보안에 영향이 없는 지적(세션이 없는 정적 사이트의 하드닝 헤더 부재, 버전 표시, 자기 XSS, 검증되지 않은 자동 스캐너 결과)도 제외합니다.
3. 신고 방법
가능한 범위에서 다음을 알려주십시오. 영향을 받는 제품·서비스·URL과 버전, 취약점의 내용과 영향, 재현 절차(개념 증명 포함), 심각도에 대한 평가, 크레딧 표기 희망 여부.
신고는 영어 또는 독일어로 받습니다. 문제를 입증하는 데 엄격히 필요한 범위를 넘는 개인정보나 제3자의 정보는 포함하지 말아 주십시오.
4. 당사의 약속
- 지체 없는 접수 확인(목표: 영업일 기준 3일 이내).
- 검증과 분류, 심각도 평가.
- 의미 있는 진전이 있을 때의 상황 공유와 수정 제공 시 통지.
- 확인된 취약점의 수정(위험에 따른 합리적 기간 내, 심각한 것부터).
- 협력적 공개: 수정이 제공되고 이용자가 갱신할 합리적 시간이 지난 뒤의 공개를 선호하며, 가능한 한 시기를 신고자와 조율합니다.
- 사이버 복원력 규정 등 법령이 실제로 악용되는 취약점 또는 중대한 사고를 관할 기관(지정 CSIRT 및 ENISA)에 신고하도록 요구하는 경우, 공개 여부와 무관하게 법정 기한 내에 신고합니다.
5. 세이프 하버
본 정책에 따라 선의로 수행된 연구와 신고에 대해 당사는 법적 조치를 취하지 않으며 지원하지도 않습니다. 이러한 활동은 허가된 접근으로 보며, 당사 이용약관 위반, 기술적 보호조치 우회, 또는 CFAA를 포함한 무단 접근 관련 법 위반으로 취급하지 않습니다.
세이프 하버는 § 6의 수칙을 지키시는 동안 적용됩니다. 본 정책에 부합하는 활동에 대해 제3자가 조치를 취하는 경우, 해당 활동이 허가된 것이었음을 알리기 위해 합리적인 조치를 취합니다.
6. 수칙
- 프라이버시 침해, 데이터 파괴, 서비스 저하, 타인에 대한 지장을 피하도록 선의로 노력해 주십시오.
- 취약점 입증에 필요한 최소한의 데이터만 접근·이용·보관해 주십시오. 다른 플레이어의 정보를 반출·저장·공유하는 일은 절대 하지 말아 주십시오.
- 본인의 플레이어 이름과 본인의 기기로 시험해 주십시오. 다른 플레이어의 기록을 대상으로 하지 마십시오.
- 서비스 거부(DoS)나 부하 시험, 스팸, 임직원·고객에 대한 사회공학, 물리적 공격, 당사 공급업체에 대한 공격은 하지 말아 주십시오.
- 당사가 수정하고 공개 시기를 조율하기 전에는 공개하거나 제3자와 공유하지 말아 주십시오.
- 개인정보나 민감한 정보를 접하게 되면 즉시 중단하고 알려주십시오.
- 적용 법령을 준수해 주십시오.
7. 비밀 유지와 개인정보 보호
신고는 비밀로 취급합니다. 신고에 포함된 개인정보는 신고 처리와 문제 수정을 위해서만 처리하며, 근거는 GDPR 제6조 제1항 (f)(제품 보안에 관한 당사의 정당한 이익) 및 법적 의무가 있는 경우 (c)입니다. 신고자의 연락처는 공개 조율과 기록 보존에 필요한 기간만 보관합니다. 개인정보처리방침이 적용됩니다.
8. 감사 표기
유료 버그 바운티 프로그램은 운영하지 않습니다. 동의해 주시면 수정이 포함된 릴리스 노트나 공개 감사 표기에 성함을 기재해 드립니다. 익명을 원하실 수도 있습니다.
9. 서비스의 보안
투명성을 위해, 그리고 사이버 복원력 규정이 전제가 아닌 명시를 요구하므로 다음과 같이 밝힙니다.
- 전송 구간은 TLS로 암호화하며, 데이터베이스와 오브젝트 스토리지는 저장 시 암호화합니다.
- 백엔드 요청은 애플리케이션용 베어러 토큰으로 인증합니다.
- 관리자 접근은 다중 인증과 최소 권한을 적용합니다.
- 데이터베이스는 매일 백업합니다.
- 버전의 시장 출시일로부터 최소 5년간 보안 및 적합성 업데이트를 제공합니다(이용약관 § 2.4).
- 발견되었거나 신고된 취약점은 App Store를 통한 앱 업데이트로, 서버 측 문제는 백엔드 배포로 수정합니다(서버 측 수정에는 이용자의 조치가 필요 없습니다).
10. 보증의 부인
본 정책은 계약상 의무, 보증, 보상 청구권을 발생시키지 않으며, § 5에 정한 경우를 제외하고 제공자의 권리를 포기하지 않습니다. 내용은 개정될 수 있습니다. 한국어판은 항상 https://snapshots-quiz.app/ko/security/에 있습니다. security.txt의 Policy: 필드에는 정식 주소로 영어판 https://snapshots-quiz.app/security/를 기재하고 있습니다.
11. 연락처
보안 신고: security@digitalfreedom.co.za · https://security.digitalfreedom.co.za 일반: hello@digitalfreedom.co.za · 웹사이트: https://digitalfreedom.co.za
© 2025–2026 DigitalFreedom Global LLC. All rights reserved.