보안 및 취약점 신고
최종 업데이트: 2026년 8월
최종 업데이트: 2026년 8월
eSeGeCe 컴포넌트 라이브러리는 운영 환경에서 동작하는 애플리케이션에 내장되며, 상당수는 공개된 인터넷에 노출되어 있습니다. 저희는 보안 결함 신고를 진지하게 받아들이며, 나중에 다른 곳에서 소식을 접하기보다 문제를 일찍 아는 편을 택합니다. 이 페이지는 저희에게 연락하는 방법, 신고 이후 진행되는 절차, 그리고 그에 대해 저희가 약속하는 바를 설명합니다.
저희 문의 양식을 이용하시고 제목에 "보안"이라고 적어 주십시오. 1차 상담 대기열이 아니라 개발자에게 직접 전달되며, 보안 사안에 대한 저희의 단일 연락 창구입니다. 취약점을 신고하는 데 기술 지원 계약이나 유효한 라이선스는 필요하지 않습니다.
다음 내용을 가능한 한 많이 포함해 주십시오.
신고 내용을 암호화하고 싶으시면 기술적 세부 내용 없이 먼저 알려 주십시오. 함께 통신 수단을 정하겠습니다.
공개에 앞서 수정판을 낼 수 있도록 합리적인 기간을 주시기를 부탁드리며, 저희가 기준으로 삼는 기간은 신고일로부터 90일입니다. 결함이 실제로 악용되고 있거나 수정에 예상보다 오랜 시간이 걸릴 경우에는, 기한이 조용히 지나가도록 두지 않고 일정에 대해 상의드립니다. 선의로 취약점을 신고하고 이 정책을 따르는 분에게 법적 조치를 취하지 않습니다.
적용 범위에는 sgcWebSockets, sgcSign, sgcOpenAPI, sgcIndy, sgcBiometrics를 포함해 지원되는 모든 에디션의 eSeGeCe 컴포넌트 라이브러리와, 저희가 배포하는 예제 및 데모 코드, 그리고 이 웹사이트가 포함됩니다.
저희가 배포하지 않는 서드파티 소프트웨어에만 영향을 주는 사안, 실제 영향이 입증되지 않은 자동 스캐너 결과, 저희 인프라나 다른 고객을 공격해야 하는 모든 행위는 범위에서 제외됩니다. 서비스 거부 테스트를 수행하거나 저희 서버에 무차별 대입을 시도하거나 본인의 것이 아닌 데이터에 접근하지 말아 주십시오.
발견하신 사안이 Indy, zlib, OpenSSL처럼 저희가 기반으로 삼는 서드파티 구성 요소에 있는 경우에도 알려 주십시오. EU 사이버 복원력법 제13조 제6항이 저희에게 요구하는 대로 상위 관리자에게 신고를 전달하고, 수정이 저희 릴리스에 반영될 때까지 추적하겠습니다.
보안 수정은 연 수회 전체 소스 코드와 함께 배포되는 일반 제품 릴리스의 일부로 제공됩니다. 라이선스에는 구독 기간 동안의 업데이트가 포함되며, 특정 주요 버전에 대한 보안 수정은 해당 버전 출시일로부터 최소 5년간 제공됩니다. 모든 라이선스에 전체 소스 코드가 포함되므로, 고객이 출시하는 코드를 점검하거나 패치하거나 다시 빌드하는 일에서 저희에게 의존할 필요가 전혀 없습니다.
저희는 릴리스마다 제품이 어떤 최상위 구성 요소로 만들어졌는지와 그 라이선스를 담은 기계 판독 가능한 SBOM을 CycloneDX 형식으로 관리합니다. 사이버 복원력법은 제조자가 이를 작성해 기술 문서에 보관하도록 요구할 뿐, 공개를 요구하지는 않습니다. 그래서 이곳에 게시하는 대신 요청 시 제공합니다. 라이선스 보유자와 시장감시 당국은 해당 제품, 에디션, 버전을 적어 저희 문의 양식으로 요청하시면 받으실 수 있습니다.
EU 사이버 복원력법, 규정 (EU) 2024/2847에 따라 저희를 공급업체로 평가하고 계시다면, eSeGeCe 컴포넌트로 만든 제품에 CRA가 어떤 의미를 갖는지에 대한 저희 설명은 별도 페이지에 있습니다.
취약점 신고를 포함해 이 페이지의 모든 문의는 저희 문의 양식으로 접수됩니다.