보안
보안 정책
당사가 인프라를 어떻게 보호하는지, 그리고 여러분이 보안 문제를 책임감 있게 신고할 수 있는 방법.
보안 약속
요약하면
PhishDestroy 보안을 매우 중요하게 생각합니다. 당사는 업계 표준에 부합하는 조치를 통해 인프라를 보호하며, 보안 연구자들의 책임 있는 정보 공개를 환영합니다.
인프라 보안
당사는 시스템과 처리하는 데이터를 보호하기 위해 다중 보안 체계를 구축하고 있습니다:
- 전송 중 암호화: 모든 연결은 TLS 1.2+(모든 페이지에서 HTTPS)를 사용합니다. HSTS는 하위 도메인을 포함하여 최대 유효 기간 1년으로 강제 적용됩니다.
- CDN & DDoS 보호: 당사는 Cloudflare을 CDN 및 DDoS 대응 계층으로 활용하고 있습니다. Cloudflare은 WAF(Web Application Firewall), 트래픽 제한 및 봇 관리 기능을 제공합니다.
- 접근 제어: 관리자 접근 권한은 역할별로 제한되며, 다단계 인증을 통해 보호되고, 감사 목적으로 기록됩니다.
- Content Security Policy: CSP 헤더는 스크립트 실행 소스를 제한하여, XSS 및 인젝션 공격을 방지합니다.
- 모든 응답에 X-Content-Type-Options, X-Frame-Options, Referrer-Policy 및 Permissions-Policy 보안 헤더가 설정됩니다.
- 정기 검토: 당사는 코드베이스, 종속성 및 인프라 구성에 대해 정기적인 보안 검토를 실시합니다.
- 입력 정제: 모든 위협 보고서는 신뢰할 수 없는 것으로 간주됩니다. 당사는 엄격한 샌드박싱 및 다단계 정제 과정을 통해 악성 지표를 처리합니다.
책임 있는 정보 공개
당사 시스템에서 보안 취약점을 발견하신 경우, 책임감 있게 신고해 주시기 바랍니다. 자세한 내용은 당사의 ‘책임 있는 공개 정책’을 참조하시기 바랍니다.
취약점 신고
보안 문제를 신고하려면 abuse@phishdestroy.io으로 이메일을 보내주십시오. 다음 내용을 포함해 주시기 바랍니다:
- 해당 취약점에 대한 상세한 설명 및 잠재적 영향.
- URL, 페이로드 또는 개념 증명 코드를 포함한 문제 재현 단계.
- 후속 조치를 위해 선호하시는 연락 방법은 무엇입니까?
암호화된 통신을 원하시면 /.well-known/pgp-key.txt에서 당사의 PGP 키를 사용하십시오. 기계 판독 가능한 정보는 /.well-known/security.txt에서 /.well-known/security.txt있습니다.
연구자들을 위한 당사의 약속
사용자께서 선의로 보안 문제를 신고해 주실 경우, 당사는 다음을 약속드립니다:
- 48시간 이내에 수신 확인을 드리겠습니다.
- 해당 사안을 신속히 조사하고, 진행 상황을 수시로 알려드리겠습니다.
- 저희는 선의로 행동하는 연구자들을 상대로 법적 조치를 취하지 않습니다. 단, 제재 대상 관할권이나 공격 작전의 경우에는 예외입니다.
- 원하신다면 공개적으로 귀하의 공로를 인정해 드리겠습니다(또는 신원을 익명으로 처리해 드립니다).
- 당사는 귀사와 협력하여 공시 일정을 조율해 나갑니다.
범위
본 보안 정책은 다음 대상에 적용됩니다:
- phishdestroy.io 웹사이트 및 모든 하위 도메인.
- api.destroy.tools에 실린 ‘Destroy API’ 기사.
- analyze.destroy.tools의 도메인 분석기.
- 저희 ‘Telegram’ 봇(@PhishDestroy_bot).
- 당사의 데이터 처리 및 저장 시스템.
적용 범위 외: 운영자를 대상으로 한 사회공학 공격, 물리적 보안, 서비스 거부(DoS) 테스트, 제3자 서비스 관련 문제 (GitHub, Telegram, Cloudflare).
사고 대응
- 식별: 사고를 감지하고 분류합니다.
- 차단: 추가적인 피해를 방지하기 위해 영향을 받은 시스템을 격리하십시오.
- 근절: 위협 요소를 제거하고 취약점에 대한 패치를 적용합니다.
- 복구: 서비스를 복원하고 무결성을 확인합니다.
- 사후 검토: 얻은 교훈을 문서화하고 방어 체계를 개선한다.
문의하기
- 이메일: abuse@phishdestroy.io
- PGP 키: /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt