# 취약점 제보와 공개

[원문](https://www.linkymeadow.com/w/dede49/)

마지막 수정: 2026-10-05 23:10 (KST)

취약점 제보 정책(VDP)은 제보 창구·대상·조건을 정하고, 조율된 취약점 공개(CVD)는 발견자·개발사·조정자 등이 정보 공유와 대응·공개를 조율하는 과정입니다. 버그 바운티는 정해진 조건에 맞는 제보에 보상을 제공하는 프로그램입니다.

security.txt는 연락처와 정책을 찾도록 돕는 파일이며, 파일의 존재만으로 테스트가 허용되는 것은 아닙니다. 제보에는 영향받는 환경, 재현에 필요한 최소 정보, 관찰한 영향과 수정 확인에 필요한 내용을 담습니다.

## 제보와 공개 과정

- [The CERT Guide to Coordinated Vulnerability Disclosure — CERT/CC](https://certcc.github.io/CERT-Guide-to-CVD/) · 영문

  발견자·개발사·조정자의 역할, 제보 정보 공유와 조율·공개 과정에서 발생하는 문제를 설명합니다.
- [Vulnerability Disclosure Cheat Sheet — OWASP](https://cheatsheetseries.owasp.org/cheatsheets/Vulnerability_Disclosure_Cheat_Sheet.html) · 영문

  제보자와 수신 조직의 소통, 보고서 작성, 공개 방식과 버그 바운티의 범위·조건을 정리합니다.

## 제보 창구와 정책

- [RFC 9116 — A File Format to Aid in Security Vulnerability Disclosure](https://www.rfc-editor.org/rfc/rfc9116.html) · 영문

  security.txt의 연락처·만료 시각·정책 링크 형식과 이 파일이 테스트 권한을 암묵적으로 부여하지 않는다는 점을 설명합니다.
- [S/W 신규 보안 취약점 신고 포상제 — KISA 보호나라](https://www.krcert.or.kr/kr/bbs/view.do?bbsId=B0000131\&menuNo=205056\&nttId=70163) · 한국어

  신규 소프트웨어 취약점 제보의 목적·대상·신고 경로·평가 항목을 설명하는 공식 FAQ입니다.

## 연관 문서

- [웹 정찰과 취약점 분석](https://www.linkymeadow.com/w/a83f3c/)
- [웹 취약점 진단과 침투 테스트](https://www.linkymeadow.com/w/aad22f/)
- [취약점 정보와 위험도 평가](https://www.linkymeadow.com/w/73543d/)
- [침해 사고 대응과 복구](https://www.linkymeadow.com/w/8ac2ad/)
