Bug Bounty 포상금 사냥꾼 프로그램
함께 기술을 더 안전하게 만듭시다!
Bug Bounty 포상금 사냥꾼 프로그램
- 함께 기술을 더 안전하게 만듭시다!
- Oen Tech에서는 기술이 사람들을 위해 봉사하고 안전하며 신뢰할 수 있어야 한다고 믿습니다. 사용자 개인 정보 보호 및 거래 보안을 보장하기 위해, 전 세계 사이버 보안 커뮤니티가 잠재적 위험을 발견하고 수정하여 제품을 더 좋고 안전하게 만들 수 있도록 협력할 것을 진심으로 요청합니다.
- 당신이 발견하는 모든 취약점은 우리가 강해지는 기회입니다.
참여해야 하는 이유
- 유효한 취약점 보고 시 보상금 획득 기회
- 당신의 연구 결과가 수만 명 사용자의 정보 보안에 영향을 미칠 수 있습니다
- 우리는 모든 보고자를 소중히 여기며, 동의하실 경우 공개적으로 감사 인사를 전할 것입니다
- Oen Tech가 아시아 최고 수준의 보안 문화를 구축하는 데 도움을 주는 사람이 되십시오
참여 방법
선의의 보안 연구자, 개발자 또는 엔지니어라면 누구나 참여를 환영합니다. 우리의 Responsible Disclosure Policy(책임 있는 공개 정책)를 읽고 준수해 주시고, 다음 방법으로 취약점을 보고해 주십시오:
취약점 보고:
양식 링크 또는 다음으로 직접 이메일 전송: info@oen.tw
보고 내용:
- 문제 설명 및 재현 단계 (URL, 화면 스크린샷, PoC 등 포함)
- 영향 범위 (사용자 데이터, 자금 흐름, 서비스 중단 등)
- 테스트 환경 및 장치 정보 (운영 체제, 브라우저, 앱 버전)
우리가 관심을 갖는 취약점 유형
- 권한 우회, 계정 도용, 인증 메커니즘 결함
- 데이터 유출, 민감한 정보의 부적절한 보호
- API 보안 오류 (예: IDOR, 무단 액세스)
- 거래 과정에서의 논리적 오류
- Web/App 취약점 (XSS, CSRF, SQLi 등)
- 금전 흐름, 수금 관련 프로세스의 보안 설계 문제
취약점 범위 제안
본 정책은 다음 제품 및 서비스에 국한되지 않고 포함됩니다:
- Oen Web 프론트엔드 & 대시보드
- oen.tw 공식 웹사이트
- API Gateway (권한을 부여받은 테스트에 한함)
- 모바일 결제 기능 (테스트 판매자를 사용할 것을 권장)
범위에 포함되는지 확실하지 않은 경우, 먼저 저희에게 연락하여 문의하십시오.
보상 기준 참고 (CVSS 점수 기준)
- 우리는 취약점의 심각성, 보고서 품질 및 재현 난이도를 종합적으로 평가하여 보상을 제공할 것입니다.
- PoC, 재현 영상 또는 제안된 해결책을 첨부하면 가산점이 부여됩니다.
| 심각도 | CVSS 범위 | 보상금 범위 (신대만 달러) |
|---|---|---|
| Critical | 9.0–10.0 | $30,000–$100,000 |
| High | 7.0–8.9 | $10,000–$30,000 |
| Medium | 4.0–6.9 | $3,000–$10,000 |
| Low | 0.1–3.9 | $500–$3,000 |
우리가 수락하지 않는 보고서 유형
- DoS / DDoS 유형 테스트
- 소셜 엔지니어링 / 피싱 테스트
- 타인 계정 테스트 / 제3자 시스템 액세스
- 실질적인 보안 영향이 없는 인터페이스 오류 또는 제안
- 스캐너에서 생성된 미확인 보고서
보고 절차 및 처리 일정
- 보고서 제출
- 우리는 5영업일 이내에 초기 응답을 제공합니다
- 유효한 취약점으로 확인되면, 수정 절차를 시작하고 진행 상황을 보고합니다
- 취약점 수정 후, 보상금 평가 및 지급을 진행합니다
- 공개를 동의한 분은 Oen Tech 명예의 전당에 등재될 수 있습니다!
감사 및 공개 표창
- 우리는 반기마다 공식 웹사이트에 Top Contributors 명예의 전당을 게시하여, Oen Tech의 사이버 보안에 노력한 당신에게 경의를 표할 것입니다! (익명 가능)
- 이 프로그램에 참여한 사실을 당신의 이력서, 블로그, 커뮤니티에 언급하는 것도 환영합니다.
Oen Tech 책임 있는 공개 정책
Oen Tech는 안전하고 신뢰할 수 있는 제품과 서비스를 구축하기 위해 최선을 다하고 있습니다. 우리는 정보 보안이 지속적인 협력과 투명한 소통의 결과임을 잘 알고 있습니다. 따라서, 우리는 잠재적인 보안 문제를 발견하고 개선하는 데 도움을 주실 보안 커뮤니티를 진심으로 초대합니다.
선의의 연구 및 공개 행위를 장려하고 양 당사자의 권익을 보장하기 위해, 우리는 다음과 같은 책임 있는 공개 정책을 수립했습니다:
- 본 정책의 범위와 원칙을 준수하는 선의의 연구자에게 법적 조치를 취하지 않습니다.
- 투명하고 존중하는 태도로 귀하의 보고에 응답합니다.
- 취약점의 심각성과 보고서의 품질에 따라 합리적인 범위 내에서 보상을 제공합니다.
- 수정 완료 후, 귀하의 연구 공개를 환영하며, 저희도 공개적으로 감사 인사를 전하게 되어 기쁩니다.
우리는 "양성 테스트"를 장려하지만, 다음 행위는 삼가 주십시오:
- DDoS 공격, 스팸 메시지, 대량 요청을 수행하여 서비스 마비를 초래하는 행위
- 소셜 엔지니어링, 피싱 수법, 내부자 공격 사용
- 귀하 본인의 것이 아닌 개인 데이터 또는 자금에 액세스, 수정, 다운로드 또는 삭제하는 행위
- 명시적으로 공개되지 않은 환경(예: staging, 개발 중인 웹사이트)을 테스트하는 행위
- 우리의 명확한 응답과 동의 없이 취약점을 공개적으로 공개하는 행위
함께 기술을 더 강력하게 만듭시다
Oen Tech는 대만에 기반을 둔 핀테크 회사이며, 당사의 제품 "應碰收(응봉수)"는 수만 개의 상점의 수금 방식을 변화시키고 있습니다. 우리는 신뢰가 안전 위에 구축된다는 것을 알고 있습니다.
우리는 모든 보안 연구자를 파트너로 간주합니다. 당신의 모든 발견은 우리가 더 안전한 금융 환경을 만드는 데 중요한 기여입니다. 당신의 지지와 신뢰, 그리고 우리와 함께하기로 선택해 주신 것에 진심으로 감사드립니다.
이 프로그램에 대해 궁금한 점이 있으시면, 언제든지 저희에게 연락해 주십시오: info@oen.tw
우리는 모든 보안 연구자를 파트너로 간주합니다. 당신의 모든 발견은 우리가 더 안전한 금융 환경을 만드는 데 중요한 기여입니다. 당신의 지지와 신뢰, 그리고 우리와 함께하기로 선택해 주신 것에 진심으로 감사드립니다.
이 프로그램에 대해 궁금한 점이 있으시면, 언제든지 저희에게 연락해 주십시오: info@oen.tw
최종 수정일: 2025년 07월 16일