위즈 리서치 · 선을 위한 스캔 · 정책
Wiz Research가 Scan for Good을 통해 발견된 취약점을 어떻게 처리하는지.
마지막 업데이트 2026년 8월 27일
scanforgood@wiz.io
이 정책은 Wiz Research가 Scan for Good을 통해 발견한 오픈 소스 소프트웨어 및 테스트가 허가된 시스템에서 취약점에 적용됩니다.
Wiz의 별도 책임 공개 절차를 따르는 Wiz 제품이나 인프라에 관한 외부 보고서는 포함하지 않습니다.
시험은 다음과 같이 제한됩니다:
공개 웹사이트, 신청서, 추천서 또는 security.txt 기록만으로는 검사를 허용하지 않습니다.
우리의 기본 모델은 Project Zero 90+30 모델입니다: 패치나 효과적인 완화책을 제공하는 데 최대 90일, 그 기간 내에 수정이 공개되면 상세 게시 30일 전까지 적용됩니다.
마감일 직후 수정이 예상될 경우 14일의 유예 기간이 주어질 수 있습니다. 실제로 신뢰할 만하게 악용된 취약점의 경우 목표는 7일이며, 최대 3일의 유예 기간이 있습니다.
광범위한 생태계 영향, 정화 복잡성, 기존 공공 지식 또는 기타 중요한 안보 이유로 조기 공개에 동의하거나 기한을 조정할 수 있습니다.
검사는 허용된 범위 내에 머물며 문제를 설명하는 데 필요한 최소한의 증거만 나면 중단됩니다.
트래픽 식별자와 옵트아웃 컨트롤은 스캔 투명성 페이지에 게시되어 있습니다.
시정 조치와 해당 공개 기간 이전에는 공개 정보가 일반적이고 악용 불가능한 자료로 제한됩니다. 우리는 미해결 대상을 식별하거나 악용을 가능하게 하는 자격 증명, 개인 정보 또는 세부 정보를 공개하지 않습니다.
조직 명칭은 별도의 승인이 필요합니다. 출판 승인은 Scan for Good 지원의 조건이 아닙니다.
이 주소를 사용해 신고에 응답하거나, 정화 작업을 조정하거나, 일정 조정을 요청하거나, Scan for Good 활동에 대한 우려를 제기할 수 있습니다.