제조업 Bug Bounty·VDP·Responsible Disclosure(security.txt·HackerOne·Bugcrowd·CVD) 실무 완벽 가이드 — 신고 거부에서 협력적 발견까지 5단계 로드맵

중소·중견 한국 제조사가 VDP(Vulnerability Disclosure Policy)·Bug Bounty·CVD 체계를 정책·플랫폼·운영·확장·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. RFC 9116 security.txt·ISO/IEC 29147·30111·CISA BOD 20-01·EU CRA Article 11, HackerOne·Bugcrowd·Synack·Intigriti·삼성 SBR·국정원 KrCERT/CC, OFAC·법적 보호(CFAA Safe Harbor·DOJ 2022.5), KISA 취약점 신고포상제·국제 CVD 표준 IETF·ENISA·NCSC 매핑 실무.

1. 왜 VDP·Bug Bounty가 필요한가 — 발견을 막으면 침해로 돌아온다

HackerOne 2024 Security Report: 외부 연구자 발견 Critical 취약점이 자체 내부 발견의 3배. 평균 자체 펜테스트(연 1회) 비용 5천만5억 vs Bug Bounty 동일 발견 비용 — Critical $1,50010,000(평균 1/10). 연구자가 신고할 곳이 없으면: ① 공개 폭로(2003 Full Disclosure 운동), ② 다크웹 판매(평균 $5,000~$50,000), ③ 침해 사용 — 모두 회사 손실.

대표 사례:

  • Facebook(2024): 단일 IDOR Critical 보상 $40,000
  • Microsoft(2023): Azure 보상 $250,000(역대 최고)
  • Google(2024): Chrome 보상 누적 $50M+
  • Tesla Model 3(2023~2024 Pwn2Own): $230,000+ per exploit
  • 삼성 모바일 보상 프로그램 SBR: 분기 보상·연간 $1M+
  • 국정원 사이버 침해 신고포상제: 최대 1,000만원·KrCERT 운영

오해 1 — “신고자 = 해커 = 위험.” 대부분 윤리 연구자(white hat·security researcher)·잘 정의된 RoE면 안전. 오해 2 — “Bug Bounty는 대기업만.” 무료 VDP(HackerOne·Bugcrowd 기본 등급)로 시작 가능. 오해 3 — “법적 위험 노출.” 잘 작성된 Safe Harbor 조항 + CFAA 2022.5 DOJ 가이드 + EU CRA Article 11이 법적 안전망.

압박:

  • EU CRA(2024.10) Article 11: 모든 디지털제품 제조사 VDP 의무
  • EU NIS2 Article 21: 취약점 처리·통보
  • EU DORA: 금융 VDP 운영
  • CISA BOD 20-01(2020.9): 미 연방기관 VDP 의무
  • US PROTECTING Act(2023): IoT 제조사 VDP
  • 한국 정보통신망법·KISA 신고포상제
  • ISO/IEC 29147: VDP 표준
  • ISO/IEC 30111: 취약점 처리 프로세스

2. VDP·Bug Bounty·CVD 구분

약어풀이핵심 차이
VDPVulnerability Disclosure Policy무료 신고 채널·법적 보호
Bug Bounty보상 프로그램VDP + 금전 보상
CVDCoordinated Vulnerability Disclosure다자(제조사·연구자·CERT·고객) 협조 공시
Pen TestPenetration Testing계약 기반 1회·정의 범위
Red Team공격 시뮬레이션보안 자체 능력 평가

관계: VDP는 의무·시작점, Bug Bounty는 성숙 단계, CVD는 다자 공시 표준.

security.txt(RFC 9116·2022.4):

/.well-known/security.txt:
Contact: mailto:security@example.com
Contact: https://example.com/security/report
Expires: 2026-12-31T23:59:59z
Encryption: https://example.com/pgp-key.txt
Acknowledgments: https://example.com/hall-of-fame
Preferred-Languages: ko, en
Canonical: https://example.com/.well-known/security.txt
Policy: https://example.com/security/policy
Hiring: https://example.com/security/jobs
CSAF: https://example.com/.well-known/csaf/provider-metadata.json

한국 KISA 신고포상제:

  • 운영: KrCERT/CC(KISA)
  • 보상: 최대 1,000만원(중대 취약점)
  • 대상: 한국 사이트·SW·기기
  • 연 평균 신고 1,000+

3. 주요 플랫폼 비교

플랫폼강점모델
HackerOne시장 점유 1위·자동화·통합SaaS·연간 구독 + 보상
Bugcrowd다양·MSP 옵션·Pen Test 통합동일
Synack검증된 연구자(SRT)·Pen Test 통합SaaS·상위
IntigritiEU·Privacy 강함동일
YesWeHackEU·정부·금융 강함동일
Open Bug Bounty무료·웹 취약점비영리
Federacy·CobaltPen Test as a Service 통합동일
ImmunefiWeb3·DeFi 특화보상 $50M+

한국 플랫폼:

  • 삼성 Security Bug Reward Program(SBR) — 모바일·가전
  • 현대자동차 VDP(자동차 — 2024)
  • 카카오·네이버·LG 자체 또는 HackerOne·Bugcrowd
  • 국정원 KrCERT/CC: 정부 기관

4. Stage 1 — VDP 정책·법적 보호 (1~3개월)

VDP 정책 핵심 요소(ISO/IEC 29147 기반):

  • Scope(범위): 포함·제외 자산
  • Out of Scope: 사회공학·DoS·물리 침입·외주 사이트
  • Rules of Engagement:
    • 데이터 추출 금지(증명만)
    • 서비스 방해 최소화
    • 개인정보 접근 최소
    • 발견 시 즉시 중단
  • Safe Harbor(법적 보호):
    • 정책 준수 시 형사·민사 책임 면제
    • CFAA(Computer Fraud and Abuse Act) Safe Harbor
    • DOJ 2022.5 가이드: 선의 보안 연구 기소 X
    • 한국 정보통신망법 — 명시적 동의 + 즉시 중단·신고 시 면책
  • Reporting Channel: 이메일·웹폼·플랫폼
  • Response Time SLA:
    • 24h 접수 확인
    • 14일 분류 완료
    • 90일 패치 또는 진행 보고
    • 180일 공시
  • Disclosure Coordination:
    • 패치 완료 후 공시
    • 90일 룰(Google Project Zero)·합의 가능
    • CVE 등록(MITRE·CNA)
  • No Bounty(VDP) 또는 Bounty Table(Bug Bounty)

security.txt 게시:

  • /.well-known/security.txt
  • HTTPS·24h 응답 채널·PGP 키
  • 한국어·영어 병기

법무·HR·PR 사전 합의:

  • Safe Harbor 조항 법무 승인
  • HR — 자체 직원 신고도 허용
  • PR — 사고 공시 방침
  • 임원·이사회 승인

도구:

  • HackerOne Response·Disclose(VDP 무료 plan)
  • Bugcrowd VDP
  • 자체 운영: GitHub Security Advisories·자체 폼

5. Stage 2 — 플랫폼·트리아지·SLA (2~4개월)

플랫폼 선정:

  • VDP만 시작: HackerOne Response 무료·Bugcrowd VDP
  • Bug Bounty 단계: 상기 플랫폼·연간 구독 $30K~$200K
  • Private(초청 연구자만) → Public(개방)

Triage:

  • 자체 triage: 보안팀 시간 큼·통제 강함
  • 플랫폼 triage: HackerOne·Bugcrowd 직원 1차 검증·중복·noise 차단
  • 대부분 — 시작은 자체·성숙 후 외주

Severity 분류(CVSS v3.1 또는 v4.0 + 컨텍스트):

SeverityCVSS예시보상(Bug Bounty)
Critical9.0~10.0RCE·자격증명 대량 노출$5,000~50,000+
High7.0~8.9IDOR·중요 데이터 노출$1,000~5,000
Medium4.0~6.9XSS·CSRF·정보 노출$250~1,000
Low0.1~3.9UI·경미한 노출$50~250 또는 swag

SLA:

  • 접수: 24h
  • Triage: P1 24h·P2 72h·P3 7일
  • Reward: Triage 완료 14일 이내(Bug Bounty)
  • 패치: P1 7일·P2 30일·P3 90일·P4 180일
  • 공시: 패치 + 30일

중복(Duplicate):

  • 먼저 보고된 신고와 동일 — Closed
  • 명확한 정책·Hall of Fame 인정

No Bug:

  • 의도된 동작·기능
  • Out of Scope
  • 명확한 설명 제공

6. Stage 3 — 내부 통합·자동화 (3~6개월)

내부 통합:

  • VDP → 취약점 관리 백로그(Jira·ServiceNow·Linear)
  • SLA 추적·이슈 자동 생성
  • 도구: HackerOne Jira·Bugcrowd Jira Connector

개발팀 협업:

  • 보안 챔피언(Security Champion) — 신고 검토·재현·수정
  • 도구: SAST·DAST 룰 자동 추가(같은 패턴 재발 차단)
  • CWE 매핑 → 보안 코딩 가이드 업데이트

Disclosure Process:

  • 패치 배포 → CVE 등록 → 보안 권고(Security Advisory)
  • CSAF 2.0·CycloneDX VEX 활용(블로그 SLSA·CVE 참조)
  • 고객·언론·CERT 통보
  • 연구자 인정(공동 발표·Hall of Fame)

CVD 운영(다자):

  • 영향 받는 다중 공급사·고객
  • CERT 조정(KrCERT·CISA·CERT/CC·JPCERT/CC)
  • 동기 공시 일정
  • Coordinated Disclosure Day

Hall of Fame:

  • 연구자 명단·발견 수·심각도
  • 공개 홍보·신뢰
  • 우수 연구자 — 인증서·이벤트 초대·취업 제안

자동화:

  • 신고 → AI 1차 분류(중복·심각도)
  • SLA 알림·임원 대시보드
  • 도구: HackerOne AI·Bugcrowd Automate

7. Stage 4 — Bug Bounty 확장·Live Hacking (지속)

VDP → Bug Bounty 전환:

  • VDP 6~12개월 안정 운영 후
  • 트리아지·SLA 90%+ 달성 시
  • 보상 예산·법무 사전 합의

예산 계획:

  • 일반 — 분기당 $50K~$500K
  • 대형(은행·테크) — 연 $1M~$10M
  • ROI — 동등 가치 펜테스트 대비 30~50% 절감

Private Program:

  • 초청 연구자(검증·NDA)
  • 신규 기능·민감 자산
  • 보상 평균 +30%

Public Program:

  • 모두 개방
  • 모집·검증 자동
  • 가시화·신뢰 신호

Live Hacking Event:

  • 연구자 집중 초청 행사
  • 도구: HackerOne H1-XXX·Bugcrowd Bash·Intigriti 1337UP
  • 평균 1주 동안 100~200건 발견
  • 보상 — Live 보너스·인기

Pen Test as a Service(PTaaS):

  • VDP·Bug Bounty + 계약 기반 펜테스트
  • 도구: Synack·Bugcrowd Penetration Testing·Cobalt·HackerOne Pentest
  • 컴플라이언스 보고서 + 지속 검증

산업별 특화:

  • Web3·DeFi: Immunefi·HackerOne Crypto
  • 자동차: HackerOne·삼성·현대
  • 의료기기: FDA SPDF + HackerOne
  • AI·LLM: Anthropic Bug Bounty·OpenAI Bug Bounty·HackerOne AI Track
  • IoT: ETSI EN 303 645·Cyber Trust Mark VDP

8. Stage 5 — 거버넌스·고도화 (지속)

거버넌스 체계:

  • VDP Lead·PSIRT(Product Security IR Team) 1~3명
  • 분기 위원회: 보안·개발·법무·PR·임원
  • KPI 보고·이사회

KPI:

  • 신고 수·트리아지 SLA
  • Critical·High 발견 수
  • 평균 패치 시간·재발 비율
  • 보상 지급액·연구자 수
  • VDP·Bug Bounty 발견 vs 자체 펜테스트
  • 만족도 — 연구자·내부

연구자 커뮤니티:

  • Hall of Fame 운영
  • Live Event 후원
  • 대학·해커톤 후원
  • 외주 보안 챔피언

위기 대응:

  • 0-day 공개 협박 — 법무·PR·임원 즉시 회의
  • 정직한 소통·공시
  • 외부 IR·CERT 협조

고도화:

  • AI for Triage: LLM 기반 1차 분류·중복 탐지
  • Continuous PTaaS: 분기→연속·자동
  • Bug Bounty + DevSecOps: 패치 자동·재테스트 자동
  • Industry Bug Bounty Pool: 다중 회사 공동(2024 EU·미 검토)
  • AI/LLM 전용 트랙(OpenAI·Anthropic·Google)
  • PQC·IoT·OT 특화 확장

컴플라이언스 매핑:

  • EU CRA Article 11(VDP 의무)
  • EU NIS2 Article 21(취약점 처리)
  • ISO/IEC 29147·30111
  • NIST CSF 2.0 RS.MA·RC
  • NIST SP 800-216(VDP) Draft
  • 한국 KISA 신고포상제·정보통신망법
  • ISMS-P 통제
  • CISA BOD 20-01
  • US PROTECTING Act

9. 비용·ROI

항목비용 (연간)
VDP 플랫폼(HackerOne Response·Bugcrowd VDP)무료~3천만
Bug Bounty 플랫폼(HackerOne·Bugcrowd·Synack)$30K~$200K/연(구독)
보상 예산(P1·P2·P3·P4)$50K~$5M/연
인력(PSIRT 1~3명)2~10억
Triage 외주 또는 자체1~5억
Live Event·홍보·Hall of Fame1천~5억
법무·정책 검토1천~3억
합계 (중견 제조사)3~80억

ROI:

  • 펜테스트 대비 30~50% 비용 절감
  • 침해 사전 차단 — 평균 38억 절감(IBM 2024)
  • Critical 발견 평균 보상 $5,000 vs 침해 비용 $5M+
  • 사이버보험 — VDP·Bug Bounty 운영 시 10~15% 할인
  • EU CRA·NIS2·CISA·KISA 컴플라이언스 자동
  • 브랜드 신뢰·연구자·고객·언론
  • 채용 — 보안 인재 풀

10. 자가 점검

VDP 기본:

  • VDP 정책 문서·법무 승인
  • security.txt 게시(RFC 9116)
  • Safe Harbor 조항
  • Scope·RoE 명확
  • 24h 응답 채널
  • PGP 키 게시

플랫폼·SLA:

  • HackerOne·Bugcrowd 또는 자체
  • Triage 자체 또는 외주
  • CVSS v4.0 + 컨텍스트 분류
  • SLA 정의·추적
  • Jira·ServiceNow 통합

내부·CVD:

  • PSIRT 운영
  • 보안 챔피언 협업
  • CVE·CSAF·VEX 자동 등록
  • CVD 다자 조정(KrCERT·CISA)
  • Hall of Fame
  • CWE 매핑·SAST 룰 추가

Bug Bounty·고도화:

  • VDP 6~12개월 안정 후 Bug Bounty
  • Private → Public 단계
  • 보상 테이블 명확
  • Live Hacking Event
  • PTaaS 통합
  • AI·LLM·IoT·OT 트랙

거버넌스·컴플라이언스:

  • 분기 KPI·이사회
  • EU CRA Article 11
  • NIS2 Article 21
  • ISO 29147·30111
  • KISA 신고포상제
  • CISA BOD 20-01
  • AI Triage·LLM 활용

11. 마무리 — 신고 채널은 침해의 백신이다

Bug Bounty·VDP·Responsible Disclosure는 ① VDP 정책·법적 보호, ② 플랫폼·트리아지·SLA, ③ 내부 통합·자동화, ④ Bug Bounty 확장·Live Hacking, ⑤ 거버넌스·고도화 — 5단계로 정착시킨다. 신고할 곳이 없으면 침해로 돌아온다 — Facebook·Microsoft·Tesla가 가르치는 진실이다. VDP는 자유, Bug Bounty는 기회, CVD는 책임이다. EU CRA Article 11·NIS2·CISA·KISA — 모두 VDP를 의무로 만들고 있다. 지금 시작해야 한다.

통합 사이클