Vercel의 버그 바운티 프로그램이 HackerOne을 통해 공개됐습니다. Vercel의 전체 제품군과 오픈소스 프로젝트가 대상이며, 참여 방법과 제보 절차를 안내합니다.
2022년, 저희는 HackerOne을 통해 비공개 버그 바운티 프로그램을 시작했습니다. 지난 몇 년간 HackerOne의 VIP 프로그램과 협력하며 프로세스와 대상 범위를 꾸준히 개선하고, 수천 명의 우수 연구자들과 함께 플랫폼 전반의 보안을 강화해 왔습니다.
이 과정에서 쌓은 경험을 바탕으로 여러 공개 바운티 프로그램을 운영해 왔습니다:
오늘, 저희는 비공개 프로그램과 OSS 바운티 프로그램을 하나의 공개 Vercel 버그 바운티 프로그램으로 통합합니다.
AI는 버그 바운티 프로그램의 판도를 근본적으로 바꿔놓았습니다. 유효하거나 유효하지 않은 제보 모두 폭발적으로 늘어나면서, 일부 기업은 비공개 프로그램으로 전환하는 방식으로 대응하고 있습니다.
Vercel에서는 공개 제보를 통해서도 실질적이고 가치 있는 취약점이 여전히 발견되고 있습니다. AI 덕분에 훨씬 다양한 연구자들이 취약점을 탐색할 수 있게 됐으며, 저희는 제보 자체의 가치를 기준으로 평가해야 한다고 믿습니다. 그래서 전체 프로그램을 공개하는 것이 자연스러운 선택이었습니다.
공개 전환을 준비하면서, 보안 엔지니어링 팀은 프로세스를 간소화하고 노이즈를 걸러내며 수정을 신속하게 처리할 수 있는 도구를 새롭게 구축했습니다. 제보 분류부터 수정 사항 배포 및 검증까지, 모든 단계를 개선했습니다.
저희 팀과 프로세스는 비공개 프로그램과 최근의 대규모 공개 프로그램들을 통해 충분히 검증됐습니다. 이제 포괄적인 프로그램을 공개하고, 최고의 연구자들이 플랫폼 전반을 책임감 있게 탐색할 수 있도록 할 준비가 됐습니다.
Vercel 플랫폼의 전체 제품군과 오픈소스 프로젝트가 이제 하나의 공개 프로그램으로 통합됩니다. 대상 범위에 대한 자세한 내용은 HackerOne의 범위 페이지를 확인하세요.
통합은 프로세스 측면에서도 합리적인 결정이지만, 연구 커뮤니티로부터 프로그램이 여러 개로 나뉘어 있어 제보 창구가 분산되고 혼란스럽다는 피드백도 받았습니다. 단일 프로그램으로 통합하면 플랫폼 전반과 오픈소스 프로젝트에 대한 제보 절차가 훨씬 간단해집니다.
오픈소스 프로젝트에서 새로 발견한 취약점은 Vercel 메인 프로그램으로 제보해 주세요. 단, 기존 OSS 프로그램에 이미 제출한 내용은 별도로 옮기실 필요가 없습니다. 해당 프로그램을 통해 접수된 모든 제보는 계속해서 검토합니다.
보안 연구자라면 HackerOne 프로그램 페이지를 방문해 세부 정보, 바운티 금액, 가이드라인을 확인하세요.
제보하려면 HackerOne을 통해 명확한 재현 단계와 함께 내용을 제출해 주세요. 보안 팀이 모든 제보를 검토하며, 공개 절차를 통해 연구자들과 함께 문제를 해결합니다. 빠른 응답과 투명한 소통을 위해 최선을 다하겠습니다.
코드를 꼼꼼히 살펴보고 취약점을 책임감 있게 제보해 주신 모든 연구자분들께 감사드립니다. 비공개 프로그램에서 함께해 주신 연구자분들께도 특별히 감사의 말씀을 전합니다. 여러분 덕분에 이 공개 프로그램의 토대가 마련됐으며, 기존과 달라지는 점은 없습니다. 앞으로도 많은 제보 기대하겠습니다.
Vercel의 보안에 대해 더 알아보세요.
이 분야에 열정이 있다면 지금 채용 중입니다. Vercel 보안 팀 지원하기.