취약점 공개 정책
시행일: 2026년 8월 5일
Intagri Technologies LLC는 Dainvo를 운영하며 Dainvo 사용자를 보호하는 데 도움이 되는 구체적이고 선의의 신고를 환영합니다. 본 정책은 승인된 테스트, 금지되는 행위, 잠재적 취약점 신고 방법 및 신고 후 예상할 수 있는 사항을 설명합니다.
본 정책은 시행일부터 장래에 적용됩니다. 시행일 전에 이루어진 활동이나 제출된 신고에 소급 권리, 보상 또는 대가를 만들지 않습니다.
1. 범위
본 정책은 다음 Dainvo 소유 제품 및 공개 서비스를 다룹니다:
dainvo.com,www.dainvo.com,users.dainvo.com,ai.dainvo.com,mcp.dainvo.com,maps.dainvo.com,downloads.dainvo.com, 그리고docs.dainvo.com;- Dainvo 소유의 공개 API 및 계정 시스템, 그리고
- 공식적으로 공개된 Dainvo 데스크톱 및 모바일 애플리케이션.
Stripe, Cloudflare, Supabase, Microsoft, Google, Apple, 앱 스토어 및 기타 제공자를 포함한 제3자 인프라와 서비스는 범위에 포함되지 않습니다. 해당 서비스와 관련된 Dainvo 코드 또는 구성의 취약점은 신고할 수 있지만 제공자 인프라나 다른 고객을 테스트해서는 안 됩니다.
2. 승인된 연구 및 세이프 하버
당사는 아래의 모든 요건을 따르는 선의의 연구만 승인합니다:
- 본인이 소유하거나 명시적으로 사용 권한을 받은 계정과 본인의 테스트 데이터만 사용하세요.
- 요청은 구체적이고 적은 횟수로 제한하며 문제 확인에 필요한 범위를 넘지 않도록 하세요.
- 개인정보 침해, 서비스 중단, 데이터 손실, 성능 저하 및 사람에 대한 피해를 피하세요.
- 잠재적 취약점을 설명할 충분한 증거를 확보하면 테스트를 중단하세요.
- Dainvo 애플리케이션에서는 일반 사용자가 접근할 수 있는 인터페이스와 정상적인 제품 동작만 사용하세요.
- 조사와 공개의 전 과정에서 관련 법률과 본 정책을 준수하세요.
선의로 조사하고 본 정책을 준수하면 Dainvo는 약관상 해당 활동을 승인된 것으로 간주하며, 준수한 활동만을 이유로 법적 조치를 시작하거나 지원하지 않습니다. 제3자가 법적 조치를 시작하면 Dainvo는 사용자의 조사가 본 정책을 준수했다고 밝힐 수 있습니다. 이 세이프 하버는 제3자나 법 집행기관을 구속하지 않으며, 불법 행위를 승인하거나 제3자 약관 위반을 허용하지 않습니다.
어떤 행위가 허용되는지 확실하지 않다면 그 행위를 하기 전에 중단하고 보호된 신고 양식을 통해 문의하세요.
3. 금지되는 활동
본 정책은 다음 행위를 허용하지 않습니다:
- 다른 사람의 계정이나 데이터에 접근하거나 이를 조회, 복사, 변경, 삭제 또는 공개하는 행위;
- 도난 자격 증명, 크리덴셜 스터핑, 비밀번호 스프레이, 피싱, 구실 만들기 또는 사회 공학을 사용하는 행위;
- 서비스 거부, 부하, 스트레스, 대량 요청 또는 대규모 자동 스캔을 수행하는 행위;
- 멀웨어를 유입하거나, 지속성을 확보하거나, 권한을 상승시키거나, 내부망에서 이동하거나, 명령 셸에 접근하는 행위;
- 데이터를 유출하거나 백업, 물리적 장소, 직원, 계약업체 또는 지원 담당자를 대상으로 테스트하는 행위;
- 실제 카드나 도난 카드를 사용해 결제를 테스트하거나, 의도적으로 요금을 발생시키거나, 분쟁 또는 지불 거절을 테스트 수단으로 사용하는 행위;
- 리버스 엔지니어링, 디컴파일, 디스어셈블, 소스 코드 추출 또는 DRM, 라이선스, 결제, 이용 권한, 업데이트, 인증, 접근 제어 우회 행위;
- Dainvo 소프트웨어, 디자인 또는 비공개 자료를 복사, 복제, 재배포, 게시하거나 경쟁 제품 제작에 사용하는 행위 또는
- 제3자 시스템, 계정, 애플리케이션, 네트워크 또는 제공자 인프라를 테스트하는 행위.
4. 민감하거나 비공개인 데이터
자신의 것이 아닌 개인정보, 자격 증명, 토큰, 비공개 콘텐츠, 결제 정보 또는 기타 데이터를 예기치 않게 발견하면 즉시 중단하세요. 추가로 탐색하거나 데이터를 더 다운로드하거나 불필요한 사본을 보관하거나 다른 사람과 공유하지 마세요.
발생한 일을 이해하는 데 필요한 최소한의 비식별 증거만 사용해 신고하세요. 비밀번호, 복구 코드, OAuth 토큰, 개인 키, 결제 카드 번호, 전체 고객 기록 또는 기타 실제 비밀 값을 제출하지 마세요. Dainvo가 별도의 보존 지침을 제공하지 않는 한 신고 후 실수로 보관한 데이터를 삭제하세요.
5. 신고 방법
다음을 사용하세요: 보호된 지원 양식 을 선택한 다음보안 공개. 다음 내용을 포함해 주세요:
- 영향을 받는 호스트 이름, URL, 구성 요소, API 또는 애플리케이션 버전;
- 문제, 잠재적 영향 및 발생에 필요한 조건에 대한 명확한 설명;
- 사용자 자신의 계정과 데이터를 사용해 문제를 재현하는 최소한의 비파괴적 단계;
- 날짜, 시각, 시간대 및 관련 Dainvo 요청 ID;
- 유용한 경우 비식별 처리한 요청·응답 세부 정보 또는 스크린샷, 그리고
- 자신의 것이 아닌 데이터를 발견하거나 보관했는지 여부.
관련 세부 정보를 양식에 직접 붙여 넣으세요. 실행 파일, 스크립트, 압축 파일, 멀웨어 또는 Dainvo가 호스팅된 개념 증명 코드를 실행해야 하는 링크를 보내지 마세요. 양식에서는 기존 파일 제한에 따라 이미지, 오디오 또는 동영상 증거를 선택적으로 첨부할 수 있습니다.
6. 조사 없이 종결할 수 있는 신고
Dainvo는 중복되거나, 불완전하거나, 범위를 벗어나거나, 재현할 수 없거나, 조치할 수 없는 신고를 종결할 수 있습니다. 보안 영향을 입증하지 않으면 일반적으로 조치하기 어려운 예시는 다음과 같습니다:
- 재현 가능한 증거나 영향 설명이 없는 자동 스캐너 결과;
- 선택적 헤더 누락, TLS 등급, 소프트웨어 버전 노출 또는 기타 보안 강화 관찰만 있는 경우;
- 민감한 작업이 없는 페이지의 self-XSS 또는 클릭재킹;
- 실질적인 우회 방법이나 보안 영향이 없는 사용량 제한 관찰, 그리고
- Dainvo가 제어하는 코드나 구성으로 인한 것이 아닌 SPF, DKIM, DMARC 또는 제3자 조사 결과.
7. 예상할 수 있는 사항
Dainvo는 완전한 신고를 영업일 기준 7일 이내에 접수 확인하는 것을 목표로 합니다. 이는 서비스 수준 계약이 아니며, 특정 기간 안에 신고를 검증, 해결 또는 공개적으로 논의하겠다는 약속도 아닙니다. 우선순위와 응답 시점은 심각도, 재현 가능성, 사용 가능한 자원 및 기타 운영상 필요에 따라 달라집니다.
Dainvo는 신고를 조사·해결하고 사용자를 보호하거나 법률을 준수하는 데 합리적으로 필요한 경우 추가 정보를 요청하거나, 가능한 범위에서 상태를 알리거나, 신고 내용을 서비스 제공자, 전문 자문가 또는 관계 기관과 비공개로 공유할 수 있습니다.
8. 조정된 공개
Dainvo가 조사할 합리적인 기회를 갖고 공개 시점을 당사와 조율하기 전에는 취약점 세부 정보를 공개하지 마세요. 본 정책은 수정 또는 공개 시한을 정하지 않습니다. 공개 시점은 사례별로 합의해야 합니다. Dainvo는 성실하게 조율하고 가능한 범위에서 진행 상황을 알립니다.
Dainvo는 공개 감사 프로그램을 운영하지 않습니다. 감사 표시는 비공개로만 이루어지며 공개적인 공로나 보상을 약속하지 않습니다.
9. 다른 정책과의 관계
본 정책은 명시적으로 승인한 보안 연구 행위에 대해서만 우선합니다. 다음 문서가Dainvo 이용약관 및 개인정보 처리방침 그 밖의 모든 측면에서는 계속 적용됩니다.
본 정책의 영어 버전이 공식본입니다. 번역은 편의를 위해 제공되며 번역과 영어 버전이 충돌하면 영어 버전이 우선합니다.
Dainvo는 본 정책을 변경하거나 종료할 수 있습니다. 변경 사항은 업데이트된 페이지에 표시된 시행일부터 장래에 적용되며, 이전 행위를 소급하여 승인하지 않습니다.