본문으로 건너뛰기
Personal Device Bridge
  • 사용 방법
  • 기능
  • 보안
  • 로드맵
  • 자주 묻는 질문
한국어
  • 한국어
  • English
  • 日本語
  • 简体中文
  • 繁體中文
  • Español
  • Français
  • Deutsch
  • Português (Brasil)
  • Русский
  • Tiếng Việt
  • Bahasa Indonesia
프리뷰 받기
  • 사용 방법
  • 기능
  • 보안
  • 로드맵
  • 자주 묻는 질문
  • 프리뷰 받기
  1. 홈
  2. 보안 및 버그 바운티

보안 및 버그 바운티

시행일: 2026년 9월 25일

Personal Device Bridge는 말이 아니라 직접 확인할 수 있는 방법으로 신뢰를 얻고자 합니다. 이 페이지에서는 데이터가 어떻게 보호되는지, 무엇이 검토되었고 무엇이 아직 검토되지 않았는지, 내려받은 소프트웨어를 어떻게 검증하는지, 그리고 프로젝트팀포유에 취약점을 제보하는 방법과 유효한 제보에 대한 보상을 안내합니다.

목차

  1. 데이터 보호 방식을 쉽게 설명하면
  2. 보안 감사 현황
  3. 내려받은 파일 검증하기
  4. 지속적인 테스트
  5. 제보 대상 범위
  6. 제보 대상이 아닌 항목
  7. 제보 방법
  8. 제보 후 처리 절차
  9. 보상
  10. 면책(세이프 하버)
  11. 조율된 공개
  12. 보안 도구용 연락처
  13. 명예의 전당

데이터 보호 방식을 쉽게 설명하면

페어링은 PC 화면에 표시되는 QR 코드로 시작합니다. QR 코드에는 2분 뒤 만료되는 일회용 비밀 값이 들어 있어, 실제로 화면을 본 기기만 페어링할 수 있습니다. 이어서 두 화면에 같은 6자리 코드가 표시되고, 사용자가 두 코드가 일치하는지 직접 확인합니다.

  • 모든 연결은 Noise 프로토콜(X25519, ChaCha20-Poly1305, BLAKE2s)로 종단 간 암호화됩니다. 기기마다 밖으로 나가지 않는 고유 키가 있으며, 기기는 IP 주소나 이름, 계정이 아니라 이 키로 서로를 알아봅니다.
  • 연결과 데이터 스트림마다 새 키를 사용합니다(순방향 비밀성). 나중에 키가 유출되더라도 이전에 기록된 통신은 해독할 수 없습니다.
  • 암호화는 네트워크 계층 위에서 이루어지므로 Wi-Fi에서도, 인터넷(QUIC, TCP, WebRTC)에서도, 당사 랑데부 서비스를 거칠 때도 똑같이 보호됩니다. 랑데부 서비스는 내용을 읽을 수 없는 봉인된 메시지를 전달하기만 합니다.
  • 페어링되었다고 모든 것이 허용되지는 않습니다. 각 기기는 사용자가 허용한 권한만 가지며, 원격 입력과 카메라는 세션마다 동의를 받습니다.
  • 받은 파일, 링크, 클립보드 데이터는 사용 전에 검사합니다. 다운로드 폴더 밖으로 벗어날 수 없고, 위험한 링크 형식은 거부되며, 크기에도 제한이 있습니다.

전체 기술 명세와 위협 모델은 보안 문서에 정리되어 있으며, 연구자와 감사인에게 제공합니다.

보안 감사 현황

부풀리기보다 정확하게 알려 드립니다.

  • 내부 보안 검토: 완료했습니다. 설계, 페어링, 세션 암호화, 권한, 입력 검증을 문서화된 위협 모델에 따라 검토했고, 보안 규칙은 변경할 때마다 실행되는 자동 테스트로 확인합니다.
  • 자동 점검: 변경할 때마다 의존성 보안 권고와 라이선스를 점검하고, 신뢰할 수 없는 입력을 읽는 부분은 매주 퍼징합니다.
  • 외부 감사: 1.0 버전 출시 전에 받을 예정이며 아직 받지 않았습니다. 완료되면 감사 기관, 범위, 발견 사항 요약을 이 페이지에 공개합니다.

그때까지 Personal Device Bridge는 미리 보기 버전입니다. 매우 민감한 데이터에 사용하기 전에 이 점을 고려해 주세요.

내려받은 파일 검증하기

내려받은 파일이 진짜인지 당사의 말만 믿을 필요는 없습니다.

  • 체크섬: 모든 릴리스에는 전체 파일을 대상으로 하는 SHA256SUMS 파일이 포함되어, 내려받은 파일이 당사가 게시한 파일과 정확히 같은지 확인할 수 있습니다.
  • 재현 가능한 빌드: Linux용 명령줄 도구는 결정적으로 빌드됩니다. 릴리스 태그 시점의 소스 코드가 있으면 누구나 다시 빌드해 비트 단위로 똑같은 파일을 얻을 수 있으며, 자동 점검이 서로 다른 환경에서 두 번 빌드해 1바이트라도 다르면 실패 처리합니다.
  • 빌드 출처 증명: 릴리스 워크플로는 모든 파일에 서명된 SLSA 출처 증명(Sigstore)을 붙이도록 구성되어 있으며, 어떤 워크플로와 커밋에서 만들어졌는지 기록합니다. “gh attestation verify” 명령으로 확인할 수 있습니다. GitHub는 소스 저장소가 공개되면 이 기능을 제공하며, 적용되면 이 페이지에서 알려 드립니다.
  • 코드 서명: 릴리스 파이프라인에서 Windows 프로그램과 설치 파일에 Authenticode 서명(Azure Artifact Signing)을 합니다. 실행하기 전에 파일 속성 → 디지털 서명에서 게시자를 확인할 수 있습니다.

Windows와 Android 빌드는 아직 재현 가능하지 않으며, 개선할 계획입니다. bash와 PowerShell용 단계별 검증 방법은 재현 가능한 빌드 안내서에 있으며, 요청하시면 제공합니다.

지속적인 테스트

다른 기기나 네트워크에서 온 데이터를 읽는 모든 디코더(메시지 봉투, 페어링 링크, 기기 검색 신호, 파일 이름, 기능별 메시지)는 매주 libFuzzer로 퍼징합니다. 비정상적인 입력을 수백만 개 넣어 충돌이나 안전 검사 오류를 찾아냅니다.

또한 변경할 때마다 Windows와 Linux에서 단위·통합·종단 간 테스트를 실행하며, 여기에는 실제 두 프로세스가 네트워크로 페어링하고 파일을 주고받는 테스트도 포함됩니다.

제보 대상 범위

다음 항목에서 사용자의 보안이나 개인정보를 해칠 수 있는 문제를 제보해 주세요.

  • 핵심 엔진: 기기 신원과 키 저장소, QR 페어링, 암호화 세션, 통신 프로토콜, 전송 계층(QUIC, TCP, WebRTC), 기기 검색, 신뢰와 권한, 그리고 모든 기능(파일 전송, 클립보드, 링크, Continue, MyDrop, SmartPrint, 파일 탐색, 알림, 원격 입력, 카메라).
  • 앱: pdb 명령줄 도구, Windows 데스크톱 앱과 설치 파일, Android 앱.
  • 인터넷 연결을 위해 당사가 운영하는 랑데부 서비스.
  • 이 웹사이트(personaldevicebridge.com).
  • 릴리스 과정: 빌드·릴리스 워크플로, 코드 서명, 체크섬, 출처 증명.

특히 다음과 같은 문제에 관심이 많습니다. QR 코드를 보지 않고 페어링하기, 암호화나 기기 인증 우회, 페어링된 기기가 허용된 범위를 넘어서는 동작, 의도한 폴더 밖의 파일 읽기·쓰기, 받은 데이터를 통한 코드 실행, 랑데부 서비스가 메시지 내용을 알아내거나 바꾸는 경우.

제보 대상이 아닌 항목

  • 대량 트래픽으로 인한 서비스 거부, 당사 운영 서비스에 대한 부하 테스트, 스팸.
  • 당사 팀이나 사용자를 대상으로 한 사회공학·피싱, 물리적 공격.
  • 이미 침해된 기기나 사용자 계정(예: 사용자 권한으로 실행 중인 악성코드), 루팅·탈옥된 휴대폰, 잠금이 풀린 기기에 대한 물리적 접근이 필요한 공격.
  • 기기 존재 여부나 트래픽 양처럼 설계상 로컬 네트워크에서 보이는 정보.
  • 보안 문서에 이미 공개된 한계. 단, 더 심각한 영향을 입증한 경우는 예외입니다.
  • 제3자 플랫폼 자체의 버그(Cloudflare, Railway, GitHub, Google) — 해당 업체에 제보해 주세요. 당사가 이를 사용하는 방식의 문제는 대상에 포함됩니다.
  • 보안 영향이 입증되지 않은 제보: 정적 페이지의 헤더 누락, 이메일 SPF/DMARC 설정, self-XSS, 버전 정보 노출, 개념 증명 없는 스캐너 결과.

제보 방법

[email protected]로 제목을 “[SECURITY] 간단한 제목”으로 하여 한국어나 영어로 보내 주세요. 다음 내용을 포함해 주시면 좋습니다.

  • 영향받는 앱이나 구성 요소와 그 버전
  • 문제의 내용과 공격자가 이를 이용해 할 수 있는 일(CVSS 벡터가 있으면 함께 적어 주세요)
  • 단계별 재현 방법이나 개념 증명, 테스트한 플랫폼
  • 제보자 표기 희망 여부와 방식

공개 이슈나 소셜 미디어로 취약점을 알리지 말아 주세요.

암호화: 아직 PGP 키를 공개하지 않았습니다. 공개하면 이 웹사이트의 /.well-known/ 폴더에 두고 security.txt 파일(personaldevicebridge.com/.well-known/security.txt)에 기재합니다. 그 전까지 제보에 민감한 공격 세부 정보가 있다면, 먼저 이를 뺀 짧은 메일을 보내 주세요. 안전한 전달 방법을 함께 정하겠습니다.

소스 코드는 비공개(독점) 소프트웨어입니다. 연구나 발견 사항 확인을 위해 소스 코드 열람이 필요하면 요청해 주세요. 요청마다 개별적으로 검토합니다.

제보 후 처리 절차

  • 제보를 받으면 72시간 이내에 접수를 확인해 드립니다.
  • 7일 이내에 유효성, 심각도, 영향받는 버전을 분류하고, 해결될 때까지 최소 14일마다 진행 상황을 알려 드립니다.
  • 분류 시점부터의 수정 목표: 치명적(Critical) 30일 이내(가능하면 7일 이내 완화 조치), 높음(High) 60일 이내, 중간(Medium) 90일 이내, 낮음(Low)은 이후 정기 릴리스에서 수정합니다.

당사는 작은 팀입니다. 목표 기한을 지키지 못하게 되면 그 이유와 예상 수정 시점을 알려 드립니다.

보상

보상은 당사 재량으로 지급합니다. 영향도, 제보 품질, 당사가 이미 알고 있던 문제인지에 따라 달라지며, 같은 문제를 처음 제보한 분이 대상입니다. 심각도는 최신 릴리스를 기준으로 CVSS(v3.1 또는 v4.0)로 평가하고, 평가 근거를 설명해 드립니다.

심각도별 보상 범위
심각도CVSS 점수보상(원화)참고(미국 달러)
치명적9.0 – 10.0₩1,000,000 – ₩2,000,000US$700 – 1,400
높음7.0 – 8.9₩300,000 – ₩1,000,000US$200 – 700
중간4.0 – 6.9₩100,000 – ₩300,000US$70 – 200
낮음0.1 – 3.9명예의 전당 등재, 최대 ₩50,000최대 약 US$35

중복 제보, 범위 밖 문제, 이 정책을 어긴 제보는 보상하지 않습니다. 여러 문제를 연결한 경우 최종 심각도 기준으로 하나의 발견으로 봅니다.

보상은 원화로 지급하며 달러 금액은 참고용 근사치입니다. 지급하려면 한국 세법과 은행 절차에 필요한 정보가 있어야 하며, 법령이나 제재로 금지된 경우에는 지급할 수 없습니다. 보상금을 자선 단체에 기부해 달라고 요청하실 수도 있습니다.

면책(세이프 하버)

이 정책을 선의로 지키며 진행한 연구는 허가된 것으로 봅니다. 당사는 이를 이유로 법적 조치를 하거나 지원하지 않으며, 수사기관에 신고하지 않습니다. 이 정책을 따른 연구 때문에 제3자가 조치를 취하면, 당사가 허가한 연구였음을 밝히겠습니다.

선의로 행동한다는 것은 다음을 뜻합니다.

  • 본인의 기기, 설치본, 페어링, 랑데부 메일함만 테스트합니다.
  • 다른 사람의 데이터에 접근하거나 이를 변경·보관하지 않습니다. 우연히 발견하면 즉시 중단하고 당사에 알린 뒤 삭제합니다.
  • 당사 서비스를 방해하거나 지속적인 변경을 남기지 않습니다.
  • 공개하기 전에 수정할 시간을 줍니다.
  • 공개하지 않는 대가로 금전을 요구하지 않습니다.

당사가 소유하지 않은 시스템에 대한 테스트는 허가할 수 없습니다. 확실하지 않으면 먼저 문의해 주세요.

조율된 공개

세부 내용을 공개하기 전에 제보일로부터 90일(그 전에 수정 릴리스가 나오면 그때까지)의 시간을 주세요. 수정이 복잡하면 짧은 연장을 요청할 수 있으며, 공개 날짜는 제보자와 함께 정합니다.

수정 후에는 릴리스 노트에 보안 공지를 게시하고, 익명을 원하지 않는 한 제보자를 밝힙니다. 실제 공격에 악용되고 있다면 제보자와 협의해 더 일찍 공개할 수 있습니다.

보안 도구용 연락처

보안 연락처는 표준 기계 판독 형식(RFC 9116)의 security.txt 파일(personaldevicebridge.com/.well-known/security.txt)로도 게시되어 있으며, 이 페이지를 가리킵니다. 한국어와 영어로 답변합니다.

명예의 전당

사용자를 안전하게 지키는 데 도움을 주신 모든 분께 감사드립니다. 유효한 문제를 제보한 연구자는 동의를 받아 이곳에 소개합니다.

아직 등재된 제보자가 없습니다. 첫 번째 주인공이 되어 주세요.

운영자
프로젝트팀포유
대표자
이유상
사업자등록번호
495-25-02209
주소
경상북도 봉화군 상운면 예봉로 1166-68
통신판매업 신고번호
제2026-경북봉화-0037호
전화
070-7620-7256
이메일
[email protected]

사업자정보 확인

개인정보 처리방침 홈으로 돌아가기

Personal Device Bridge

내 기기들을 잇는 안전한 로컬 우선 다리.

제품

  • 사용 방법
  • 기능
  • 보안
  • 로드맵
  • 자주 묻는 질문

법적 고지

  • 개인정보 처리방침
  • 이용약관
  • 보안 및 버그 바운티
  • security.txt
  • 문의하기

언어

  • 한국어
  • English
  • 日本語
  • 简体中文
  • 繁體中文
  • Español
  • Français
  • Deutsch
  • Português (Brasil)
  • Русский
  • Tiếng Việt
  • Bahasa Indonesia

운영자 프로젝트팀포유 · 대표자 이유상 · 사업자등록번호 495-25-02209 · 통신판매업 신고번호 제2026-경북봉화-0037호

주소 경상북도 봉화군 상운면 예봉로 1166-68 · 전화 070-7620-7256 · 이메일 [email protected] · 사업자정보 확인

© 2026 프로젝트팀포유. 모든 권리 보유.