SECURITY
(주)고퀄 취약점 신고 및 지원 정책
(주)고퀄(이하 당사)는 고객님의 소중한 일상과 IoT 생태계의 안전한 이용 환경을 제공하고자 최선을 다하고 있습니다. 이를 위해 당사 서비스에 관한 보안 취약점 신고, 검증, 조치 기준 및 업데이트 정책을 안내합니다.
개인정보 유출·계정 탈취·서비스 중단 등 즉시 조치가 필요한 경우, 메일 제목에 [긴급]을 표기해 주십시오.
1.보안 취약점 신고 및 공개 정책
1-1.목적 및 적용 대상
- 목적 — 당사 서비스의 보안 취약점을 신속하고 안전하게 접수·검증·조치하기 위한 표준 절차를 정의합니다.
- 적용 대상 — 당사가 직접 소유하고 관리·운영하는 자산을 대상으로 합니다.
- 당사 공식 웹사이트 (https://www.goqual.com)
- iOS, Android용 공식 '헤이홈(Hejhome)' 모바일 앱
- 제외 대상 — 단종 제품, DDoS 공격, 자동화 스캔을 통한 인프라 부하 유발 행위, 타사 플랫폼, 제3자 서비스, 협력사 시스템 등
1-2.제보 방법
- 접수 채널 — security@goqual.com (RFC 9116 표준 파일: https://www.goqual.com/.well-known/security.txt)※ 개인정보 유출, 계정 탈취, 서비스 중단 등 즉시 조치가 필요한 경우, 메일 제목에 [긴급] 표기를 포함해 주십시오.
- 필수 제출 정보
- 신고자 이름(또는 식별 가능한 닉네임) 및 회신 가능한 연락처
- 대상 정보: 제품명/모델명, S/N, LOT 번호, App 버전, 펌웨어 버전, URL/API 경로 등
- 취약점 유형 및 예상되는 영향도
- 재현 절차: 상세 설명, PoC 스크립트, 요청/응답 예시, 동영상/스크린샷 등
- 발견 일시 및 실제 영향(예: 개인정보/계정 노출, 서비스 장애 등) 발생 내역 정보
※ 개인정보 비식별 조치 — 신고 자료에 다른 이용자의 개인정보, 영상, 음성, 계정정보가 포함되지 않아야 합니다. 검증을 위해 불가피한 경우 반드시 마스킹 등 비식별 조치 후 제출해야 합니다.
1-3.처리 절차
- 접수 회신 — 신고 접수 후 5영업일 이내에 접수 사실을 회신합니다.
- 영향도 평가 — 재현 가능성, 영향 범위, 악용 가능성 및 위험 수준을 종합적으로 평가합니다.
- 조치 기한 — 유효한 취약점으로 확인된 건은 접수일 기준 최대 180일 내에 조치를 완료합니다.※ 단, 복잡도와 제3자 협조에 따라 연장될 수 있으며, 발생 시 예상 일정을 안내합니다.
- 중복 신고 처리 — 동일하거나 이미 조치 중인 취약점은 별도로 안내합니다.
- 제출 자료의 권리 귀속 — 신고자가 제출한 취약점 관련 자료들 일체에 대해, 당사는 검증과 조치를 목적으로 무상으로 영구히 복제, 수정, 배포 및 이용할 수 있는 권리를 가집니다.
1-4.신고자 준수사항 (금지행위)
신고자는 취약점 확인에 필요한 최소한의 범위에서만 테스트를 수행해야 하며, 다음 행위를 엄격히 금지합니다.
- 타인의 개인정보/영상 접근 금지 — 타인의 개인정보, 영상/음성 데이터, 계정정보에 접근·열람·복제·저장·유출하는 행위※ 테스트 중 우연히 접근한 경우 즉시 중단 후 당사에 알리고 수집 자료를 파기해야 합니다.
- 데이터 파괴 및 악성코드 유포 — 데이터 변경·삭제·파괴 또는 악성 프로그램 설치·유포 행위
- 서비스 장애 유발 — DoS/DDoS 공격, 과도한 자동화 스캐닝, 인프라 부하 테스트 등 가용성 저해 행위
- 사회공학 및 물리적 침입 — 임직원/고객 대상 피싱, 기망 행위 또는 데이터센터/사무 공간 물리적 침입
- 부당한 대가 요구 및 협박 — 취약점을 이용한 추가 침투, 권한 상승, 내부 이동 또는 금전/가상자산/채용 등 대가 요구 및 협박
1-5.면책 (Safe Harbor)
당사는 본 정책에서 정한 대상과 방법을 준수하여 선의로 수행된 취약점 연구 및 제보에 대해 민·형사상 법적 조치를 취하지 않습니다.
단, 한계 사항으로 본 면책 조항은 당사의 권리 행사에 한하여 적용되며, 제3자의 권리 침해나 수사기관 등 국가기관의 법 집행에는 영향을 미치지 않습니다. 본 정책의 범위를 벗어난 행위에도 적용되지 않습니다.
1-6.비공개 및 사후 공개 협의
신고자는 당사의 보안 패치가 완료되기 전까지 취약점 내용을 외부에 공개하지 않는 것을 원칙으로 합니다. 패치 완료 후 분석 내용을 외부에 공개하고자 할 경우 공개 시점과 범위 및 관련 사항들을 당사(security@goqual.com)와 사전 협의 후 진행할 수 있습니다.
당사는 본 정책에 준수한 신고자의 공로를 인정하여, 중요 패치 완료 시 성명(또는 닉네임)을 명기하여 감사를 표시할 수 있습니다.
1-7.준거법 및 관할 법원
본 정책의 해석 및 발생 분쟁에 대해서는 대한민국 법령을 적용하며, 분쟁 발생 시 민사소송법에 따른 관할 법원을 제1심 관할 법원으로 합니다.
본 정책에서 정한 대상과 방법을 벗어난 행위는 보호를 받지 못하며, 관련 법령(「정보통신망 이용촉진 및 정보보호 등에 관한 법률」, 「개인정보 보호법」 등)에 따른 민·형사상 책임이 대두될 수 있습니다.
2.보안 업데이트 지원 정책
2-1.지원 기간
당사는 하기 기준에 따라 필수 보안 업데이트를 보장하여 리스크를 방지합니다.
- IoT 기기 — 단종(판매종료) 후 최소 1년 동안 필수 보안 취약점 패치 제공
- 모바일 앱 — 최신 OS(iOS, Android) 출시에 대응하여 패치 제공
2-2.보안 패치 제공 절차
당사는 보안 취약점 파악 시, 하기 단계에 따라 내부 세부기준을 적용하여 보안 업데이트 지원 활동을 수행합니다.
- 1단계
보안 취약점 파악
- 2단계
취약점 영향도 평가
- 3단계
취약점 개선 패치 개발 및 검증
- 4단계
무선 업데이트(OTA) 배포 및 안내
2-3.정기 보안 업데이트 시행
당사 제품 수명주기 동안, 인지하지 못한 보안 위협으로부터 보호하기 위해 정기 모니터링 활동을 추진하고 있으며, 이를 기반으로 정기 보안 업데이트를 지속해서 시행하고 있습니다.
당사 정책에 관해 문의 사항이 있으시면, 보안 접수 채널(security@goqual.com)로 연락주시기 바랍니다.