메인 콘텐츠로 건너뛰기

취약점 보고 약관

최종 업데이트: 2025년 9월

이 약관은 Tanium CNA 및 버그 바운티 프로그램을 규율하며, 상충되는 내용이 있을 경우 HackerOne의 지침 및 약관보다 우선합니다. Tanium의 버그 바운티 프로그램에는 아래에 명시된 특정 보충 약관 및 범위 요건이 있습니다. 두 프로그램 중 하나에 취약점을 제출함으로써 귀하는 다음 약관을 인지하고 동의하는 것으로 간주됩니다.

보고 지침

  • 재현 가능한 단계와 함께 상세한 보고서를 제공하십시오. 영향을 받는 Tanium 제품의 이름과 버전 번호, 의심되는 문제의 성격 및 영향, 그리고 필요한 경우 관련 증거 또는 PoC를 반드시 포함하십시오.
  • 소셜 엔지니어링(예: 피싱, 비싱, 스미싱)은 금지되어 있습니다.
  • 개인 정보 침해, 데이터 파괴, 서비스 중단 또는 저하를 피하기 위해 선의의 노력을 기울이십시오. 본인 소유의 계정 또는 계정 소유자의 명시적 허가를 받은 계정과만 상호 작용하십시오.
  • 획득한 기밀 정보를 안전하게 파기하십시오.
  • 귀하는 보고서에 필요한 모든 권리를 Tanium에 부여합니다.
  • 귀하는 Tanium 취약점 공개 정책을 읽고 동의하였으며, Tanium이 프로그램 보상에 대한 개인의 자격 또는 수정 사항을 포함하여 프로그램의 조건을 해석하고 적용할 전적인 재량권을 보유함을 인정합니다.
  • 귀하는 이 프로그램에 참여할 권한이 있으며, 수여되는 상금을 수령하는 데 필요한 모든 승인을 고용주로부터 획득하였고, 그렇게 함으로써 모든 적용 가능한 법률, 규정 및 보상 수락과 관련한 고용주의 정책을 준수하고 있음을 확인합니다.

범위 외

취약점을 보고할 때, 공격 시나리오/악용 가능성 및 버그의 보안 영향을 고려해 주십시오. 예를 들어, 다음 문제들은 범위 외로 간주됩니다:

  • 민감한 작업이 없는 페이지에서의 클릭재킹.
  • 비인증/로그아웃/로그인 CSRF.
  • 작동하는 개념 증명 없이 구성 모범 사례가 누락된 경우.
  • 당사 웹 자산에 대한 서비스 거부(DoS) 공격.
  • 스팸 또는 소셜 엔지니어링 기법.
  • Tanium Labs 콘텐츠.
  • 애플리케이션, 서비스 또는 센서를 포함한 타사 Tanium 통합의 취약점.
  • 의도적으로 잘못 구성하거나, 안전하지 않게 구성하거나, 안전하지 않게 배포한 경우에만 악용 가능한 취약점.
  • 당사가 구현하는 기술 또는 라이브러리의 일반적인 구현에서의 취약점. 일부 경우, Tanium은 솔루션을 구현하기 위해 제한적인 방식으로 타사 기술을 활용합니다. 타사 기술의 일반적인 구현에서의 취약점은 Tanium의 구현에 취약점이 존재하는 것으로 확인되지 않는 한 범위에 포함되지 않습니다.

세이프 하버

이 정책에 부합하는 방식으로 수행된 모든 활동은 Tanium이 승인한 행위로 간주됩니다. 이 정책에 따라 수행된 활동과 관련하여 제3자가 귀하에 대해 법적 조치를 취하는 경우, 당사는 귀하의 행동이 이 정책을 준수하여 수행되었음을 알리기 위한 조치를 취할 것입니다.

버그 바운티 보고 지침

Tanium의 버그 바운티 프로그램을 통해 제출된 취약점에는 다음의 추가 보고 지침도 적용됩니다:

  • 보고서가 문제를 재현하기에 충분히 상세하지 않은 경우, 해당 문제는 보상 대상이 되지 않습니다.
  • 영향을 제공하기 위해 취약점을 연결해야 하는 경우가 아니라면, 보고서당 하나의 취약점만 제출하십시오.
  • 중복이 발생할 경우, 처음 접수된 보고서에만 보상이 지급됩니다(완전히 재현 가능한 경우에 한함).
  • 하나의 근본적인 문제로 인해 발생한 여러 취약점에 대해서는 하나의 포상금만 지급됩니다.
  • Tanium 프로그램 참여는 고용 관계를 형성하지 않습니다.

버그 바운티 범위

다음 리소스는 버그 바운티 범위에 포함됩니다:

  • Tanium CNA 범위에 포함된 모든 취약점
  • 'bugbounty' 고객 인스턴스와 관련된 고객별 도메인. 해당 도메인은 다음과 같습니다
    • bugbounty.cloud.tanium.com
    • bugbounty-api.cloud.tanium.com
    • portal.bugbounty.cloud.tanium.com
  • tanium.com 도메인의 공개적으로 접근 가능한 모든 웹사이트(예: tanium.com, developer.tanium.com, docs.tanium.com)로, 특정 고객과 명시적으로 관련되지 않은 것.

다음 리소스는 버그 바운티 테스트의 범위 밖입니다:

  • 특정 Tanium 고객에 속하는 Tanium 클라우드 호스팅 또는 온프레미스 리소스. 여기에는 다음 패턴과 일치하는 모든 도메인이 포함됩니다:
    • *.cloud.tanium.com
    • *-api.cloud.tanium.com
    • portal.*.cloud.tanium.com

버그 바운티 보상

보상은 CVSSv3 (공통 취약점 점수 표준) 기준의 심각도 및 영향을 받는 자산을 포함한 다양한 요소를 기반으로 합니다. 이러한 사항은 일반적인 지침이며, 보상 결정은 Tanium의 재량에 따릅니다.

다음 개인은 금전적 보상을 포함한 특정 보상을 받을 자격이 없을 수 있습니다:

  • Tanium 직원 및 계약자, 그리고 Tanium을 위해 서비스를 수행하는 기타 모든 근로자.
  • Tanium 고객 또는 잠재 고객의 직원 및 계약자, 그리고 일반적인 직무 수행 중 취약점을 발견한 Tanium 고객 또는 잠재 고객을 위해 서비스를 수행하는 기타 모든 근무자.
  • 현재 쿠바, 이란, 북한, 시리아, 러시아, 벨라루스 및 우크라이나의 특정 지역을 포함하여 미국 정부가 공표한 금수 및 제재 국가의 거주자, 그리고 수시로 업데이트될 수 있는 미국 해외자산통제국(OFAC)이 지정한 기타 특별 지정 국민.
  • 위에 설명된 개인의 직계 가족 구성원 또는 동일한 가구에 거주하는 개인.

Tanium과 사용자를 안전하게 지키는 데 도움을 주셔서 감사합니다!