RandomSeats로 돌아가기
보안 취약점 공개 정책
Vulnerability Disclosure Policy · 최종 업데이트: 2026년 7월 21일
RandomSeats는 이용자의 데이터를 안전하게 보호하기 위해 노력합니다. 보안 연구자 여러분의 선의의(good-faith) 제보를 환영하며, 책임 있는 공개(responsible disclosure)에 협조해 주시는 분들께 감사드립니다.
1. 적용 범위 (Scope)
본 정책은 다음 자산에 대한 보안 취약점 제보에 적용됩니다.
eunsunglee.is-a.dev 및 하위 경로 (/randomseats 등)
- RandomSeats 인증·동기화 API (Cloudflare Workers)
- RandomSeats 데스크톱(Windows·macOS) 및 모바일(Android) 앱
2. 제보 방법 (How to Report)
취약점을 발견하시면 아래 이메일로 제보해 주세요. 가능하다면 재현 절차, 영향 범위, 스크린샷·PoC를 함께 보내주시면 빠른 확인에 도움이 됩니다.
3. 안전 보장 (Safe Harbor)
다음 가이드라인을 준수한 선의의 보안 연구에 대해서는 법적 조치를 취하지 않으며, 정당한 연구 활동으로 간주합니다.
- 발견한 취약점을 악용하지 않고, 개념 증명(PoC)에 필요한 최소한으로만 검증할 것
- 타인의 개인정보·계정·데이터에 접근하거나 이를 수정·삭제·유출하지 않을 것
- 서비스 가용성을 해치지 않을 것 (DDoS, 대량 트래픽 유발 금지)
- 수정 및 공개 전까지 취약점 정보를 제3자에게 공개하지 않을 것
이 정책을 준수하는 데 필요한 최소한의 자동화 접근·역분석·디컴파일은 RandomSeats 라이선스의 충돌하는 제한에 대한 명시적 예외입니다. 관계 법령이 허용하는 연구 범위도 제한하지 않습니다. 의도하지 않게 다른 이용자의 데이터에 접근한 경우 즉시 중단하고 데이터를 보관·공유하지 않은 채 제보해 주세요.
4. 제외 대상 (Out of Scope)
- 서비스 거부(DoS/DDoS) 및 대량 요청·자동화 공격
- 사회공학(피싱), 물리적 공격, 스팸 발송
- 제3자 서비스(Cloudflare, Resend 등)의 취약점 — 해당 업체에 직접 제보
- 실제 보안 영향이 없는 단순 정보 노출(버전 정보 등)
5. 대응 절차 (Our Commitment)
- 제보 접수 후 합리적인 기간 내에 확인 회신을 드립니다.
- 유효한 취약점은 우선순위에 따라 신속히 수정합니다.
- 본 서비스는 개인이 운영하는 무료 서비스로, 금전적 보상(버그 바운티)은 제공하지 않습니다.
6. 감사의 글 (Acknowledgments)
유효한 취약점을 책임 있게 제보해 주신 분들은, 본인의 동의 하에 아래에 기재하여 감사를 표합니다.
아직 등재된 제보자가 없습니다. 첫 번째 제보자가 되어주세요. 🙏
7. 운영자 접근 보호
RandomSeats 관리자 페이지는 메인 서비스의 admin 계정에서 발급한 짧은 수명의 일회용 진입권을 확인한 뒤에만 관리자 인증 화면을 표시합니다. 직접 주소 접근이나 없거나 만료·재사용된 진입권은 차단되며, 현재 주소에서 관리자 진입 절차를 노출하지 않는 일반적인 접근 거부 안내만 제공합니다.
진입권 확인 이후에도 관리자 비밀번호와 TOTP 기반 2단계 인증을 모두 완료해야 하며, 관리자 API는 별도의 짧은 수명 세션을 서버에서 다시 검증합니다.