위즈 리서치 · 선을 위한 스캔 · 정책

조정된 취약점 공개

Wiz Research가 Scan for Good을 통해 발견된 취약점을 어떻게 처리하는지.

마지막 업데이트 2026년 8월 27일
scanforgood@wiz.io

목적과 범위

이 정책은 Wiz Research가 Scan for Good을 통해 발견한 오픈 소스 소프트웨어 및 테스트가 허가된 시스템에서 취약점에 적용됩니다.

Wiz의 별도 책임 공개 절차를 따르는 Wiz 제품이나 인프라에 관한 외부 보고서는 포함하지 않습니다.

승인

시험은 다음과 같이 제한됩니다:

  • 명시적 서면 승인을 받는 시스템;
  • 해당 버그 바운티 또는 취약점 공개 정책에 명확히 허용된 대상 및 기술; 또는
  • 공인된 자산 소유자, CERT 또는 공공 기관과 협력하여 작업합니다.

공개 웹사이트, 신청서, 추천서 또는 security.txt 기록만으로는 검사를 허용하지 않습니다.

검증 및 보고

  • Wiz Research는 후보를 보고 전에 검토하고 재생산합니다.
  • 보고서는 해당 기관이나 적절한 조정자에게 비공개로 전달됩니다.
  • 보고서에는 영향을 받은 범위, 증거, 안전하게 입증된 영향, 정지 지점, 정화 지침이 포함됩니다.
  • AI 보조 발견은 그렇게 식별됩니다.
  • 중요한 문제와 적극적인 착취 증거는 신속히 보고됩니다.

공개 일정

우리의 기본 모델은 Project Zero 90+30 모델입니다: 패치나 효과적인 완화책을 제공하는 데 최대 90일, 그 기간 내에 수정이 공개되면 상세 게시 30일 전까지 적용됩니다.

마감일 직후 수정이 예상될 경우 14일의 유예 기간이 주어질 수 있습니다. 실제로 신뢰할 만하게 악용된 취약점의 경우 목표는 7일이며, 최대 3일의 유예 기간이 있습니다.

광범위한 생태계 영향, 정화 복잡성, 기존 공공 지식 또는 기타 중요한 안보 이유로 조기 공개에 동의하거나 기한을 조정할 수 있습니다.

검증 경계

검사는 허용된 범위 내에 머물며 문제를 설명하는 데 필요한 최소한의 증거만 나면 중단됩니다.

  • 읽기 전용 검증이 기본값입니다.
  • 서비스 거부, 파괴적인 테스트, 지속 행위, 불필요한 데이터 수집은 없습니다.
  • 통제된 쓰기는 명시적인 승인과 인간의 승인이 필요합니다.
  • 테스트는 제3자 또는 범위 밖 시스템에서 중단됩니다.

트래픽 식별자와 옵트아웃 컨트롤은 스캔 투명성 페이지에 게시되어 있습니다.

출판

시정 조치와 해당 공개 기간 이전에는 공개 정보가 일반적이고 악용 불가능한 자료로 제한됩니다. 우리는 미해결 대상을 식별하거나 악용을 가능하게 하는 자격 증명, 개인 정보 또는 세부 정보를 공개하지 않습니다.

조직 명칭은 별도의 승인이 필요합니다. 출판 승인은 Scan for Good 지원의 조건이 아닙니다.

연락처

scanforgood@wiz.io

이 주소를 사용해 신고에 응답하거나, 정화 작업을 조정하거나, 일정 조정을 요청하거나, Scan for Good 활동에 대한 우려를 제기할 수 있습니다.