1. 왜 VDP·Bug Bounty가 필요한가 — 발견을 막으면 침해로 돌아온다
HackerOne 2024 Security Report: 외부 연구자 발견 Critical 취약점이 자체 내부 발견의 3배. 평균 자체 펜테스트(연 1회) 비용 5천만5억 vs Bug Bounty 동일 발견 비용 — Critical $1,50010,000(평균 1/10). 연구자가 신고할 곳이 없으면: ① 공개 폭로(2003 Full Disclosure 운동), ② 다크웹 판매(평균 $5,000~$50,000), ③ 침해 사용 — 모두 회사 손실.
대표 사례:
- Facebook(2024): 단일 IDOR Critical 보상 $40,000
- Microsoft(2023): Azure 보상 $250,000(역대 최고)
- Google(2024): Chrome 보상 누적 $50M+
- Tesla Model 3(2023~2024 Pwn2Own): $230,000+ per exploit
- 삼성 모바일 보상 프로그램 SBR: 분기 보상·연간 $1M+
- 국정원 사이버 침해 신고포상제: 최대 1,000만원·KrCERT 운영
오해 1 — “신고자 = 해커 = 위험.” 대부분 윤리 연구자(white hat·security researcher)·잘 정의된 RoE면 안전. 오해 2 — “Bug Bounty는 대기업만.” 무료 VDP(HackerOne·Bugcrowd 기본 등급)로 시작 가능. 오해 3 — “법적 위험 노출.” 잘 작성된 Safe Harbor 조항 + CFAA 2022.5 DOJ 가이드 + EU CRA Article 11이 법적 안전망.
압박:
- EU CRA(2024.10) Article 11: 모든 디지털제품 제조사 VDP 의무
- EU NIS2 Article 21: 취약점 처리·통보
- EU DORA: 금융 VDP 운영
- CISA BOD 20-01(2020.9): 미 연방기관 VDP 의무
- US PROTECTING Act(2023): IoT 제조사 VDP
- 한국 정보통신망법·KISA 신고포상제
- ISO/IEC 29147: VDP 표준
- ISO/IEC 30111: 취약점 처리 프로세스
2. VDP·Bug Bounty·CVD 구분
| 약어 | 풀이 | 핵심 차이 |
|---|---|---|
| VDP | Vulnerability Disclosure Policy | 무료 신고 채널·법적 보호 |
| Bug Bounty | 보상 프로그램 | VDP + 금전 보상 |
| CVD | Coordinated Vulnerability Disclosure | 다자(제조사·연구자·CERT·고객) 협조 공시 |
| Pen Test | Penetration Testing | 계약 기반 1회·정의 범위 |
| Red Team | 공격 시뮬레이션 | 보안 자체 능력 평가 |
관계: VDP는 의무·시작점, Bug Bounty는 성숙 단계, CVD는 다자 공시 표준.
security.txt(RFC 9116·2022.4):
/.well-known/security.txt:
Contact: mailto:security@example.com
Contact: https://example.com/security/report
Expires: 2026-12-31T23:59:59z
Encryption: https://example.com/pgp-key.txt
Acknowledgments: https://example.com/hall-of-fame
Preferred-Languages: ko, en
Canonical: https://example.com/.well-known/security.txt
Policy: https://example.com/security/policy
Hiring: https://example.com/security/jobs
CSAF: https://example.com/.well-known/csaf/provider-metadata.json
한국 KISA 신고포상제:
- 운영: KrCERT/CC(KISA)
- 보상: 최대 1,000만원(중대 취약점)
- 대상: 한국 사이트·SW·기기
- 연 평균 신고 1,000+
3. 주요 플랫폼 비교
| 플랫폼 | 강점 | 모델 |
|---|---|---|
| HackerOne | 시장 점유 1위·자동화·통합 | SaaS·연간 구독 + 보상 |
| Bugcrowd | 다양·MSP 옵션·Pen Test 통합 | 동일 |
| Synack | 검증된 연구자(SRT)·Pen Test 통합 | SaaS·상위 |
| Intigriti | EU·Privacy 강함 | 동일 |
| YesWeHack | EU·정부·금융 강함 | 동일 |
| Open Bug Bounty | 무료·웹 취약점 | 비영리 |
| Federacy·Cobalt | Pen Test as a Service 통합 | 동일 |
| Immunefi | Web3·DeFi 특화 | 보상 $50M+ |
한국 플랫폼:
- 삼성 Security Bug Reward Program(SBR) — 모바일·가전
- 현대자동차 VDP(자동차 — 2024)
- 카카오·네이버·LG 자체 또는 HackerOne·Bugcrowd
- 국정원 KrCERT/CC: 정부 기관
4. Stage 1 — VDP 정책·법적 보호 (1~3개월)
VDP 정책 핵심 요소(ISO/IEC 29147 기반):
- Scope(범위): 포함·제외 자산
- Out of Scope: 사회공학·DoS·물리 침입·외주 사이트
- Rules of Engagement:
- 데이터 추출 금지(증명만)
- 서비스 방해 최소화
- 개인정보 접근 최소
- 발견 시 즉시 중단
- Safe Harbor(법적 보호):
- 정책 준수 시 형사·민사 책임 면제
- CFAA(Computer Fraud and Abuse Act) Safe Harbor
- DOJ 2022.5 가이드: 선의 보안 연구 기소 X
- 한국 정보통신망법 — 명시적 동의 + 즉시 중단·신고 시 면책
- Reporting Channel: 이메일·웹폼·플랫폼
- Response Time SLA:
- 24h 접수 확인
- 14일 분류 완료
- 90일 패치 또는 진행 보고
- 180일 공시
- Disclosure Coordination:
- 패치 완료 후 공시
- 90일 룰(Google Project Zero)·합의 가능
- CVE 등록(MITRE·CNA)
- No Bounty(VDP) 또는 Bounty Table(Bug Bounty)
security.txt 게시:
/.well-known/security.txt- HTTPS·24h 응답 채널·PGP 키
- 한국어·영어 병기
법무·HR·PR 사전 합의:
- Safe Harbor 조항 법무 승인
- HR — 자체 직원 신고도 허용
- PR — 사고 공시 방침
- 임원·이사회 승인
도구:
- HackerOne Response·Disclose(VDP 무료 plan)
- Bugcrowd VDP
- 자체 운영: GitHub Security Advisories·자체 폼
5. Stage 2 — 플랫폼·트리아지·SLA (2~4개월)
플랫폼 선정:
- VDP만 시작: HackerOne Response 무료·Bugcrowd VDP
- Bug Bounty 단계: 상기 플랫폼·연간 구독 $30K~$200K
- Private(초청 연구자만) → Public(개방)
Triage:
- 자체 triage: 보안팀 시간 큼·통제 강함
- 플랫폼 triage: HackerOne·Bugcrowd 직원 1차 검증·중복·noise 차단
- 대부분 — 시작은 자체·성숙 후 외주
Severity 분류(CVSS v3.1 또는 v4.0 + 컨텍스트):
| Severity | CVSS | 예시 | 보상(Bug Bounty) |
|---|---|---|---|
| Critical | 9.0~10.0 | RCE·자격증명 대량 노출 | $5,000~50,000+ |
| High | 7.0~8.9 | IDOR·중요 데이터 노출 | $1,000~5,000 |
| Medium | 4.0~6.9 | XSS·CSRF·정보 노출 | $250~1,000 |
| Low | 0.1~3.9 | UI·경미한 노출 | $50~250 또는 swag |
SLA:
- 접수: 24h
- Triage: P1 24h·P2 72h·P3 7일
- Reward: Triage 완료 14일 이내(Bug Bounty)
- 패치: P1 7일·P2 30일·P3 90일·P4 180일
- 공시: 패치 + 30일
중복(Duplicate):
- 먼저 보고된 신고와 동일 — Closed
- 명확한 정책·Hall of Fame 인정
No Bug:
- 의도된 동작·기능
- Out of Scope
- 명확한 설명 제공
6. Stage 3 — 내부 통합·자동화 (3~6개월)
내부 통합:
- VDP → 취약점 관리 백로그(Jira·ServiceNow·Linear)
- SLA 추적·이슈 자동 생성
- 도구: HackerOne Jira·Bugcrowd Jira Connector
개발팀 협업:
- 보안 챔피언(Security Champion) — 신고 검토·재현·수정
- 도구: SAST·DAST 룰 자동 추가(같은 패턴 재발 차단)
- CWE 매핑 → 보안 코딩 가이드 업데이트
Disclosure Process:
- 패치 배포 → CVE 등록 → 보안 권고(Security Advisory)
- CSAF 2.0·CycloneDX VEX 활용(블로그 SLSA·CVE 참조)
- 고객·언론·CERT 통보
- 연구자 인정(공동 발표·Hall of Fame)
CVD 운영(다자):
- 영향 받는 다중 공급사·고객
- CERT 조정(KrCERT·CISA·CERT/CC·JPCERT/CC)
- 동기 공시 일정
- Coordinated Disclosure Day
Hall of Fame:
- 연구자 명단·발견 수·심각도
- 공개 홍보·신뢰
- 우수 연구자 — 인증서·이벤트 초대·취업 제안
자동화:
- 신고 → AI 1차 분류(중복·심각도)
- SLA 알림·임원 대시보드
- 도구: HackerOne AI·Bugcrowd Automate
7. Stage 4 — Bug Bounty 확장·Live Hacking (지속)
VDP → Bug Bounty 전환:
- VDP 6~12개월 안정 운영 후
- 트리아지·SLA 90%+ 달성 시
- 보상 예산·법무 사전 합의
예산 계획:
- 일반 — 분기당 $50K~$500K
- 대형(은행·테크) — 연 $1M~$10M
- ROI — 동등 가치 펜테스트 대비 30~50% 절감
Private Program:
- 초청 연구자(검증·NDA)
- 신규 기능·민감 자산
- 보상 평균 +30%
Public Program:
- 모두 개방
- 모집·검증 자동
- 가시화·신뢰 신호
Live Hacking Event:
- 연구자 집중 초청 행사
- 도구: HackerOne H1-XXX·Bugcrowd Bash·Intigriti 1337UP
- 평균 1주 동안 100~200건 발견
- 보상 — Live 보너스·인기
Pen Test as a Service(PTaaS):
- VDP·Bug Bounty + 계약 기반 펜테스트
- 도구: Synack·Bugcrowd Penetration Testing·Cobalt·HackerOne Pentest
- 컴플라이언스 보고서 + 지속 검증
산업별 특화:
- Web3·DeFi: Immunefi·HackerOne Crypto
- 자동차: HackerOne·삼성·현대
- 의료기기: FDA SPDF + HackerOne
- AI·LLM: Anthropic Bug Bounty·OpenAI Bug Bounty·HackerOne AI Track
- IoT: ETSI EN 303 645·Cyber Trust Mark VDP
8. Stage 5 — 거버넌스·고도화 (지속)
거버넌스 체계:
- VDP Lead·PSIRT(Product Security IR Team) 1~3명
- 분기 위원회: 보안·개발·법무·PR·임원
- KPI 보고·이사회
KPI:
- 신고 수·트리아지 SLA
- Critical·High 발견 수
- 평균 패치 시간·재발 비율
- 보상 지급액·연구자 수
- VDP·Bug Bounty 발견 vs 자체 펜테스트
- 만족도 — 연구자·내부
연구자 커뮤니티:
- Hall of Fame 운영
- Live Event 후원
- 대학·해커톤 후원
- 외주 보안 챔피언
위기 대응:
- 0-day 공개 협박 — 법무·PR·임원 즉시 회의
- 정직한 소통·공시
- 외부 IR·CERT 협조
고도화:
- AI for Triage: LLM 기반 1차 분류·중복 탐지
- Continuous PTaaS: 분기→연속·자동
- Bug Bounty + DevSecOps: 패치 자동·재테스트 자동
- Industry Bug Bounty Pool: 다중 회사 공동(2024 EU·미 검토)
- AI/LLM 전용 트랙(OpenAI·Anthropic·Google)
- PQC·IoT·OT 특화 확장
컴플라이언스 매핑:
- EU CRA Article 11(VDP 의무)
- EU NIS2 Article 21(취약점 처리)
- ISO/IEC 29147·30111
- NIST CSF 2.0 RS.MA·RC
- NIST SP 800-216(VDP) Draft
- 한국 KISA 신고포상제·정보통신망법
- ISMS-P 통제
- CISA BOD 20-01
- US PROTECTING Act
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| VDP 플랫폼(HackerOne Response·Bugcrowd VDP) | 무료~3천만 |
| Bug Bounty 플랫폼(HackerOne·Bugcrowd·Synack) | $30K~$200K/연(구독) |
| 보상 예산(P1·P2·P3·P4) | $50K~$5M/연 |
| 인력(PSIRT 1~3명) | 2~10억 |
| Triage 외주 또는 자체 | 1~5억 |
| Live Event·홍보·Hall of Fame | 1천~5억 |
| 법무·정책 검토 | 1천~3억 |
| 합계 (중견 제조사) | 3~80억 |
ROI:
- 펜테스트 대비 30~50% 비용 절감
- 침해 사전 차단 — 평균 38억 절감(IBM 2024)
- Critical 발견 평균 보상 $5,000 vs 침해 비용 $5M+
- 사이버보험 — VDP·Bug Bounty 운영 시 10~15% 할인
- EU CRA·NIS2·CISA·KISA 컴플라이언스 자동
- 브랜드 신뢰·연구자·고객·언론
- 채용 — 보안 인재 풀
10. 자가 점검
VDP 기본:
- VDP 정책 문서·법무 승인
- security.txt 게시(RFC 9116)
- Safe Harbor 조항
- Scope·RoE 명확
- 24h 응답 채널
- PGP 키 게시
플랫폼·SLA:
- HackerOne·Bugcrowd 또는 자체
- Triage 자체 또는 외주
- CVSS v4.0 + 컨텍스트 분류
- SLA 정의·추적
- Jira·ServiceNow 통합
내부·CVD:
- PSIRT 운영
- 보안 챔피언 협업
- CVE·CSAF·VEX 자동 등록
- CVD 다자 조정(KrCERT·CISA)
- Hall of Fame
- CWE 매핑·SAST 룰 추가
Bug Bounty·고도화:
- VDP 6~12개월 안정 후 Bug Bounty
- Private → Public 단계
- 보상 테이블 명확
- Live Hacking Event
- PTaaS 통합
- AI·LLM·IoT·OT 트랙
거버넌스·컴플라이언스:
- 분기 KPI·이사회
- EU CRA Article 11
- NIS2 Article 21
- ISO 29147·30111
- KISA 신고포상제
- CISA BOD 20-01
- AI Triage·LLM 활용
11. 마무리 — 신고 채널은 침해의 백신이다
Bug Bounty·VDP·Responsible Disclosure는 ① VDP 정책·법적 보호, ② 플랫폼·트리아지·SLA, ③ 내부 통합·자동화, ④ Bug Bounty 확장·Live Hacking, ⑤ 거버넌스·고도화 — 5단계로 정착시킨다. 신고할 곳이 없으면 침해로 돌아온다 — Facebook·Microsoft·Tesla가 가르치는 진실이다. VDP는 자유, Bug Bounty는 기회, CVD는 책임이다. EU CRA Article 11·NIS2·CISA·KISA — 모두 VDP를 의무로 만들고 있다. 지금 시작해야 한다.
통합 사이클
- HSM·KMS·PKI·Key Management
- Active Directory·Entra ID 보안
- Ransomware 방어·Immutable Backup
- Deepfake·AI 사기·Synthetic Media
- IoT·IIoT·Edge 보안
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Penetration Testing·Red Team
- CWE·CVSS·EPSS·KEV
- SLSA·OpenSSF·Sigstore
- NIST SSDF SP 800-218
- 침해사고 대응 NIST SP 800-61
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- MITRE ATT&CK
