Swimlane은 제품 및 서비스의 보안에 최선을 다하고 있습니다. 당사는 시스템의 취약점을 발견한 보안 연구원들의 보고를 환영합니다. 본 정책은 취약점 보고 방법, 당사의 조치 사항, 그리고 보안 연구를 수행할 수 있는 조건에 대해 설명합니다.
신고 방법
보고서를 다음 주소로 보내주세요: [email protected]. 익명 제보도 받습니다.
범위 내에서
- 스윔레인 터빈(공유 클라우드, 전용 클라우드 및 온프레미스 배포)
- Swimlane 10.x (공유 클라우드, 전용 클라우드 및 온프레미스 배포)
- 위 제품들과 관련된 스윔레인 API
- swimlane.com 및 모든 공개 Swimlane 하위 도메인
- swimlane.app 및 모든 Turbine Cloud 지역 하위 도메인(AU1, JP1, SG1, DE1, UK1, US1, CA1, USN)
범위 외
- Swimlane이 사용하지만 소유하거나 운영하지 않는 타사 서비스 및 도구
- 직원 개인 계정 및 기기
- 물리적 보안 테스트
- 스윔레인 직원들을 대상으로 한 사회 공학
- 사전 서면 승인 없이 자동 스캔 도구를 통해 발견된 취약점
- 위에 나열되지 않은 모든 시스템
금지된 활동
- 스윔레인 시스템에 악성코드나 멀웨어를 주입하는 행위
- 본인 소유가 아닌 데이터를 복사, 수정 또는 삭제하지 마십시오.
- 스윔레인 시스템 또는 서비스를 무단으로 변경하지 마십시오.
- 취약점을 확인하는 데 필요한 범위를 넘어 시스템에 반복적으로 접근하십시오.
- 무차별 대입 공격을 실시하세요
- 서비스 거부 공격을 수행합니다.
- 소셜 엔지니어링 스윔레인 직원 또는 계약자
보고서에 포함해야 할 내용
- 취약점에 대한 설명과 발견 위치
- 재현 단계 또는 개념 증명
- 잠재적 영향에 대한 귀하의 평가
우리의 약속
- 제출하신 보고서는 영업일 기준 2일 이내에 접수 확인하겠습니다.
- 초기 진단을 완료하고 5영업일 이내에 업데이트를 제공해 드리겠습니다.
- 문제 해결을 위해 노력하는 동안 계속해서 상황을 알려드리겠습니다.
- 해당 취약점이 해결되면 알려드리겠습니다.
조정된 정보 공개
취약점에 대한 조사 및 해결이 완료될 때까지 해당 취약점의 세부 정보를 공개적으로 발표하지 마십시오. 당사의 기본 협력 공개 기간은 유효한 보고서 접수 확인일로부터 90일입니다. 공개 시기는 당사와 협의하여 결정하겠습니다.
세이프 하버
보안 연구 과정에서 본 정책을 준수하기 위해 성실한 노력을 기울인 경우, Swimlane은 귀하의 연구가 승인된 것으로 간주하고, 문제를 신속하게 파악하고 해결하기 위해 귀하와 협력하며, 귀하의 연구와 관련된 법적 조치를 권고하거나 추구하지 않을 것입니다. 만약 제3자가 본 정책에 따라 수행된 활동으로 인해 귀하를 상대로 법적 조치를 취하는 경우, Swimlane은 이러한 승인 사실을 귀하에게 알릴 것입니다.
