(주)오토베이스는 보안 취약점을 신속하게 확인하고 조치하기 위해 취약점 신고·공개 정책(VDP, Vulnerability Disclosure Policy)을 운영합니다.
접수된 취약점은 내부 검증 후 필요한 조치를 수행하며, 필요한 경우 신고자와 조치 및 공개 시점을 협의합니다.

신고 대상

  • AutoBase SCADA/HMI, AutoBase Touch 등 당사가 개발·배포하는 제품
  • PLC 통신 드라이버를 포함한 당사의 공식 배포 모듈
  • 당사가 운영하는 공식 홈페이지 및 웹 서비스
  • 지원 중인 제품과 버전을 우선 검토하며, 버전별 조치 가능 여부는 확인 후 안내합니다.
  • 신고 시 제품명, 정확한 버전·빌드, 운영체제 및 영향을 받는 구성요소를 함께 알려 주세요.

허용 범위와 금지 행위

  • 본인이 소유하거나 명시적인 시험 권한을 받은 장비·시스템, 당사가 제공한 테스트 환경 또는 정식 배포된 제품 파일을 대상으로 한 비파괴적인 정적·동적 분석을 허용합니다.
  • 실제 고객사의 운영 중인 SCADA·산업망·PLC 및 제3자 시스템은 시험 대상이 아닙니다. 당사 제품이 설치되어 있다는 이유만으로 해당 시스템을 시험할 권한이 부여되는 것은 아닙니다.
  • 당사 웹사이트와 웹 서비스도 신고 대상이지만, 운영 중인 서비스에 영향을 줄 수 있는 자동화 스캔, 퍼징, 침투 테스트 또는 공격 시도는 사전 서면 허가 없이 수행하지 말아 주세요.
  • 서비스 거부(DoS/DDoS), 계정 탈취, 데이터 삭제·변조·반출, 불필요한 개인정보 또는 고객 데이터 열람, 피싱·사회공학 및 물리적 침입은 금지합니다.
  • 시험 과정에서 서비스 영향이나 실제 정보 노출이 발생한 경우 즉시 시험을 중단하고 접수 이메일로 알려 주세요.

신고 방법

접수 이메일
autobasehelp@gmail.com
메일 제목
[보안취약점신고] 제품명 - 취약점 요약
포함할 내용
제품명·버전·빌드 · 영향을 받는 구성요소 · 취약점 설명 및 예상 영향 · 최소한의 비파괴 재현 절차(PoC) · 신고자 연락처(익명 신고 가능)

처리 절차

  1. 접수 확인
  2. 내부 검증 및 분석
  3. 패치 · 보완 및 공개 협의
  4. 조치 결과 통보

신고자 보호 및 유의사항

  • 본 정책의 허용 범위 내에서 이루어진 선의의 보안 연구와 신고를 존중합니다. 다만 본 정책은 제3자 시스템에 대한 시험, 제3자의 권리 침해 또는 관련 법령을 위반하는 행위를 허용하지 않습니다.
  • 취약점의 조치 및 공개 시점·내용을 당사와 협의해 주세요. 조치가 완료되기 전에 취약점 세부 정보나 실제 공격에 활용될 수 있는 재현 자료를 공개하지 말아 주세요.
  • PoC, 로그 및 화면 캡처에는 비밀번호·인증 토큰·개인정보·고객 데이터가 포함되지 않도록 제거하거나 가려 주세요. 검증에 필요한 최소한의 자료만 보내 주세요.
  • 신고 과정에서 제공된 개인정보는 취약점 확인, 조치 및 회신에 필요한 범위에서만 이용합니다.

포상 안내

본 채널은 취약점 접수·검증·조치와 책임 있는 공개 협의를 위한 VDP이며, 현재 별도의 금전적 포상 프로그램은 운영하지 않습니다.