제품 보안
테라다인은 고객이 안심하고 사업을 운영할 수 있도록 돕는 안전하고 신뢰할 수 있는 제품을 제공하기 위해 최선을 다하고 있습니다. 보안은 안전한 설계 및 개발부터 지속적인 취약점 평가 및 완화에 이르기까지 제품 수명 주기 전반에 걸쳐 내재되어 있습니다. 업계에서 인정받는 프레임워크와 엄격한 거버넌스를 바탕으로 운영되는 당사의 제품 보안 프로그램은 데이터를 보호하고, 핵심 운영을 안전하게 유지하며, 새롭게 대두되는 사이버 보안 위험에 대응하는 데 기여합니다. 당사는 보안, 개인정보 보호 및 책임 있는 기술 관행을 모든 제품 개발에 통합함으로써, 고객이 매일 테라다인에 보내는 신뢰를 뒷받침하고 있습니다.
보안 취약점 신고하기
테라다인(Teradyne)은 고객들이 생산 환경에서 신뢰하고 사용하는 자동화 테스트 장비 및 로봇 시스템을 제조합니다. 당사 제품 중 하나에서 보안 취약점을 발견하신 경우, 저희에게 알려주시기 바랍니다. 이 페이지에서는 어떤 내용을 신고해야 하는지, 신고 방법은 무엇인지, 그리고 신고 후의 절차에 대해 설명합니다.
안전한 접수 양식. 계정 등록이 필요하지 않습니다.
- 신고 방법
- 취약점 신고를 위한 유일한 창구인 당사의 안전한 온라인 접수 양식입니다.
- 감사의 말
- 제출 즉시 추적 ID가 포함된 자동 확인 알림이 전송됩니다.
- 누가 담당하나요?
- 해당 제품의 담당자인 제품 보안 팀의 지정된 담당자.
- 고객님께서 부담하셔야 할 비용
- 제보는 무료입니다. 테라다인은 유료 버그 바운티 프로그램을 운영하지 않습니다.
고객 여러분께 드리는 약속
테라다인은 당사의 제품 보안 사고 대응 팀(PSIRT)이 주관하는 조정된 취약점 공개(CVD) 절차를 운영하고 있습니다. 귀하께서 선의로 당사에 취약점을 신고해 주실 경우, 당사는 다음 사항을 준수할 것을 약속드립니다.
답변해 드리겠습니다
모든 신고 건에 대해서는 추적 ID가 포함된 자동 확인 메일이 발송됩니다. 이후 당사 제품 보안 팀의 담당자가 이를 검토한 후 귀하에게 직접 연락을 드릴 것입니다.
계속해서 소식을 전해드리겠습니다
귀하의 보고서를 검토한 후, 해당 문제를 재현할 수 있었는지, 어떻게 평가했는지, 그리고 이에 대해 어떤 조치를 취할 계획인지 알려드리겠습니다.
우리는 당신을 추적하지 않을 것입니다
아래의 참여 규칙을 준수하신다면, 당사는 귀하의 연구를 승인된 것으로 간주하며, 귀하를 상대로 법적 조치를 취하거나 법 집행 기관에 사건을 이첩하지 않을 것입니다. ‘세이프 하버’를 참조하십시오.
고객님께 환불해 드리겠습니다
원하시는 경우, 그리고 공개 권고가 발표되는 경우, 저희는 기꺼이 귀하의 실명이나 닉네임을 표기해 드리겠습니다. 익명을 요청하실 수도 있습니다.
적용 범위
이 프로세스는 당사의 모든 사업부에서 Teradyne 제품 및 해당 제품과 함께 제공되는 소프트웨어와 시스템의 보안 취약점을 다룹니다. 그 예는 다음과 같습니다:
- 반도체 테스트: UltraFLEX 및 UltraFLEXplus, J750 및 IP750Ex, Magnum 메모리 테스트, ETS 및 SLIC 정밀 전력 및 아날로그 테스트, Titan, TitanHP 및 Mercury HDD 테스트 시스템, 그리고 Saturn 스토리지 테스트 시스템.
- 제품 테스트: TestStation 및 Omnyx 양산 보드 테스트, Photon 실리콘 포토닉스 테스트, 그리고 Spectrum, VICTORY, GENEVA, TestStudio 및 관련 방위·항공우주 테스트 플랫폼.
- 로봇 공학: Universal Robots 협업 로봇 및 Mobile Industrial Robots 자율 주행 로봇. 해당 브랜드에 대한 제보는 이곳에서 접수되며, 관련 팀으로 전달됩니다. 또는 Universal Robots 및 Mobile Industrial Robots 페이지를 이용하실 수도 있습니다.
- 무선 테스트: LitePoint IQxel, IQgig, IQxstream, IQcell 및 IQfr 테스트 시스템과 IQfact+ 소프트웨어. LitePoint 페이지도 참조하십시오.
- 임베디드 및 컨트롤러 소프트웨어: 계측기 펌웨어, 테스트 실행 프로그램, 런타임 및 제어 소프트웨어, 그리고 시스템의 일부로 당사가 제공하는 운영 체제 이미지 및 서비스 구성.
- 테라다인이 운영하는 인터넷 기반 서비스: 웹사이트, 고객 포털 및 테라다인이 운영하는 지원 시스템.
이것들은 예시일 뿐, 전체 목록은 아닙니다. 당사의 제품 포트폴리오는 시간이 지남에 따라 변경되므로, 발견하신 내용이 여기에 명시되지 않은 테라다인(Teradyne) 제품과 관련된 경우에도 어쨌든 제출해 주시고, 양식에 해당 제품명을 기재해 주시기 바랍니다. 당사에서 해당 내용을 적절한 팀으로 전달해 드리겠습니다.
적용 범위에서 제외되는 사항
다음과 같은 내용은 일반적으로 접수되지 않습니다. 다만, 이 목록에 포함된 보고라도 구체적인 보안상의 영향을 입증할 수 있는 경우에는 검토할 수 있으므로, 의문이 드신다면 보고서를 제출하시고 그 사유를 알려주시기 바랍니다.
- 악용 가능성이나 영향이 입증되지 않은 자동화 스캐너의 원본 출력 결과.
- HTTP 보안 헤더, 쿠키 플래그, TLS 구성 설정 또는 SPF/DKIM/DMARC 관련 문제점이 발견되었으나, 이에 따른 영향은 확인되지 않았습니다.
- 셀프 XSS, 민감한 작업이 없는 페이지에서의 클릭재킹, 그리고 보고자가 이미 제어하고 있는 기기가 완전히 해킹당했거나 물리적으로 분해된 상태에서 발생해야만 나타나는 문제들.
- 서비스 거부 공격, 대용량 테스트, 부하 테스트 또는 스트레스 테스트 등 어떠한 형태의 테스트도 금지됩니다.
- 테라다인 직원, 고객, 사무실 또는 시설을 대상으로 한 사회공학 공격, 피싱 또는 물리적 침입.
- 당사가 관리하지 않는 타사 제품 또는 서비스의 취약점. 해당 취약점은 관련 공급업체에 보고해 주시고, 그로 인해 테라다인 제품이 영향을 받는 경우 당사에 알려 주시기 바랍니다.
- 지원이 종료된 제품의 경우, 해당 문제가 지원되는 버전에도 영향을 미치는 경우는 제외합니다.
- 공개된 CVE 목록과 버전 번호만 대조한 보고서로, 해당 코드 경로가 당사 제품에서 실제로 실행 가능한지에 대한 분석이 전혀 포함되지 않은 경우.
교전 규칙
당사의 제품은 산업용 기계, 로봇 및 고가의 시험 설비를 작동시킵니다. 이를 부주의하게 테스트할 경우 인명 피해가 발생하거나 장비가 파손될 수 있습니다. 다음 사항을 준수해 주십시오.
실제 운영 중인 장비를 대상으로 테스트를 수행해서는 안 됩니다. 실제 운영 워크로드를 실행 중인 어떤 기계에서도 테스트를 수행해서는 안 되며, 귀하가 직접 통제하는 안전하고 사람이 없는 테스트 환경에 있지 않은 로봇이나 테스트 셀에서는 절대 테스트를 수행해서는 안 됩니다. 기능 안전 시스템, 비상 정지 장치 또는 보호 정지 장치의 작동을 비활성화하거나 우회하거나 그 반응을 측정하려고 시도해서는 안 됩니다.
- 본인은 본인이 소유한 장비, 또는 소유자로부터 문서화된 명시적인 허가를 받은 장비에서만 테스트를 수행하십시오. 절대로 Teradyne 고객의 장비에서는 테스트를 수행하지 마십시오.
- 범위를 벗어나지 마십시오. 다른 시스템, 네트워크 또는 계정으로 주제를 전환하지 마십시오.
- 문제를 입증하는 데 필요한 최소한의 접근 권한만 사용하십시오. 문제가 입증되는 즉시 중단하고, 더 이상 상황을 악화시키려 하지 마십시오.
- 자신에게 속하지 않은 데이터에 접근하거나, 복사, 수정 또는 파기해서는 안 됩니다. 만약 개인 정보, 고객 정보 또는 인증 정보를 발견한 경우, 즉시 중단하고, 사본을 보관하지 말며, 보고서를 통해 당사에 알려 주십시오.
- 어떤 서비스, 시스템 또는 장비도 훼손, 방해 또는 손상시켜서는 안 됩니다.
- 문제를 발견한 즉시 당사에 신고해 주시고, 이를 공개하기 전에 당사가 시정할 수 있는 합리적인 기회를 부여해 주시기 바랍니다.
- 공개하는 것이 적절하다고 양측이 공동으로 합의할 때까지는 해당 세부 사항을 귀하와 테라다인 간의 기밀로 유지해 주십시오.
- 조사 결과나 접근 사실 자체를 이용해 금전을 요구해서는 안 됩니다. 금전 요구가 첨부된 보고서는 연구가 아닌 갈취 행위로 간주됩니다.
세이프 하버
연구 과정에서 본 정책을 준수하기 위해 성실하게 노력하신다면, 테라다인(Teradyne)은 귀하의 활동을 승인된 것으로 간주할 것입니다. 당사는 본 정책에 따라 수행된 연구와 관련하여 귀하를 상대로 법적 조치를 취하거나 지원하지 않을 것이며, 법 집행 기관에 귀하를 신고하지도 않을 것입니다. 본 정책을 준수한 연구와 관련하여 제3자가 귀하를 상대로 법적 조치를 취할 경우, 당사는 해당 연구가 정책을 준수했음을 밝힐 것입니다.
본 정책은 귀하가 당사의 고객 및 공급업체를 포함한 제3자의 네트워크나 시스템에서 어떠한 행위도 할 수 있는 권한을 부여하지 않으며, 관련 법률에 따라 귀하가 지니는 어떠한 의무도 면제하지 않습니다. 귀하가 계획하고 있는 행위가 허용되는지 확실하지 않은 경우, 해당 행위를 실행하기 전에 먼저 양식을 통해 당사에 문의하시기 바랍니다.
보고서에 포함해야 할 내용
접수 양식은 총 6개의 간단한 섹션으로 구성되어 있습니다. 정보를 더 정확하게 기재해 주실수록, 저희가 문제를 더 빠르게 재현하고 해당 코드를 담당하는 엔지니어에게 전달할 수 있습니다. 다음 정보를 미리 준비해 주시기 바랍니다.
1. 귀하에 대하여
귀하의 이름 또는 닉네임과, 답변을 드릴 수 있는 이메일 주소를 기재해 주세요. 소속 기관명은 선택 사항이며, 후속 연락을 암호화된 형태로 받고 싶으시다면 PGP 공개 키도 선택적으로 기재해 주시면 됩니다.
2. 해당 제품
문제가 발생한 제품, 시스템 또는 서비스, 구체적인 버전, 빌드 또는 구성 요소, 그리고 문제가 발견된 URL, IP 주소, 호스트 이름 또는 인터페이스. 이 정보에 따라 어떤 제품 보안 팀이 귀하의 보고서를 접수하게 될지가 결정됩니다.
3. 취약점
취약점 등급, 이미 존재할 경우 CVE 식별자, 그리고 해당 결함에 대한 기술적 설명: 취약한 구성 요소, 근본 원인, 그리고 결함이 발생하는 조건.
4. 증명과 재현
엔지니어가 새로 설치한 환경에서 문제를 재현할 수 있도록 하는, 번호가 매겨진 단계별 안내와 개념 증명 요청, 페이로드, 스크립트 또는 구성 정보가 포함되어 있어야 합니다.
5. 영향
공격자가 얻는 것과 가장 먼저 필요로 하는 것: 네트워크 내 위치, 유효한 계정, 관리자 권한, 물리적 접근 권한, 특정 경합 조건. 이 모든 요소는 우리가 수정 조치의 우선순위를 정하는 방식에 직접적인 영향을 미칩니다.
6. 공개 및 정보 제공
해당 문제가 악용되는 것을 목격하셨는지, 그 중 일부가 이미 공개되었는지, 준수해야 할 공개 기한이 있는지, 그리고 우리가 알아야 할 다른 사항이 있는지 알려주십시오.
첨부 파일
스크린샷, 로그, 패킷 캡처, 크래시 덤프 또는 개념 증명(PoC) 코드와 같은 증빙 자료를 첨부할 수 있습니다. 이 양식에서는 .txt, .py, .js, .html, .pdf, .png, .jpg, .jpeg, .gif, .pcap, .cap, .zip, .tar 및 .gz 파일을 지원합니다. 모든 첨부 파일은 접수 시 악성코드 검사를 거칩니다. 업로드하기 전에 제3자의 개인 정보는 반드시 가림 처리해 주시고, 실제 고객 데이터는 절대 포함하지 마십시오.
제출 후에는 어떻게 되나요?
-
추적 ID가 발급됩니다
보고서가 접수되는 즉시, 추적 ID가 포함된 자동 확인 이메일이 발송됩니다. 후속 연락 시 이 추적 ID를 기재해 주시면 당사에서 귀하의 보고서를 즉시 찾을 수 있습니다.
-
우리는 이를 선별하고 적절한 경로로 전달합니다
제보 내용은 심각도와 규제적 중요도를 평가한 후, 해당 제품을 담당하는 제품 보안 팀으로 전달됩니다. 해당 팀의 지정된 담당자가 이를 처리합니다.
-
이를 검증하고 평가합니다
당사의 엔지니어들은 해당 문제를 재현해 보고 CVSS를 기반으로 심각도를 평가합니다. 추가 정보가 필요한 경우 다시 연락드리며, 취약점이 아니라고 판단된 경우 그 이유를 포함하여 평가 결과를 알려드리겠습니다.
-
저희는 오염 정화 작업을 수행합니다
확인된 문제는 당사 엔지니어링 시스템에서 수정될 때까지 추적됩니다. 해결 일정은 문제의 심각도와 해당 제품의 릴리스 및 검증 주기에 따라 달라집니다. 산업용 및 안전 관련 장비의 경우, 수정 사항이 출하되기 전에 반드시 검증을 거쳐야 합니다. 진행 상황에 대해서는 지속적으로 안내해 드리겠습니다.
-
우리는 함께 공개합니다
적절한 경우, 저희는 권고문을 게시하고, 해당될 경우 CVE 식별자를 요청합니다. 귀하와 일정을 조율하며, 귀하가 원하는 방식대로 공로를 표기해 드립니다. 만약 규제 기관이나 CSIRT에 통보해야 할 경우, 이를 수행하고 귀하에게 알려드리겠습니다.
만약 이것이 제품의 취약점이 아니라면
문제가 담당자에게 정확히 전달될 수 있도록 적절한 채널을 이용해 주시기 바랍니다. 이 절차는 보안 취약점이 의심되는 경우에만 적용됩니다.
- 보안과 무관한 제품 결함이나 제품에 대한 도움이 필요한 경우: 평소 이용하시던 지원 채널을 통해 Teradyne 지원팀에 문의하십시오.
- 광고, 영업 또는 일반 문의 사항이 있으신 경우, 이 웹사이트의 다른 곳에 있는 문의 방법을 이용해 주십시오.
- 자사의 테라다인(Teradyne) 장비에 영향을 미치는 것으로 의심되는 보안 사고의 경우: 즉시 테라다인 지원 담당자에게 연락하여, 해당 사안이 보안 사고라고 판단된다는 점을 알리십시오.
- 테라다인(Teradyne)을 사칭하는 피싱 이메일이나 웹사이트를 발견하신 경우, 해당 양식을 통해 신고하고 ‘정보 유출’ 또는 ‘보안 설정 오류’를 선택하십시오. 해당 메시지에 더 이상 반응하지 마십시오.
보고할 준비가 되셨나요?
복제 절차와 관련 증거 자료를 준비해 두셨다면 양식 작성에는 약 10분이 소요됩니다. 이 양식은 암호화된 연결을 통해 Teradyne 제품 보안팀에 직접 제출됩니다.
보고서를 제출함으로써 귀하는 본 정책을 숙지하고 이를 준수할 것임을 확인하며, 테라다인(Teradyne)이 귀하가 제공한 정보를 해당 문제를 조사 및 시정하고, 필요한 경우 영향을 받은 고객, 파트너 및 규제 당국에 통지하는 데 사용할 수 있음에 동의하는 것입니다. 귀하의 보고서는 당사 제품 보안 팀에 의해 기밀로 처리됩니다.
테라다인은 유료 버그 바운티 프로그램을 운영하지 않으며, 취약점 제보에 대해 금전적 보상을 제공하지 않습니다.
테라다인(Teradyne)의 조정된 취약점 공개 정책. 발효일: 2026년 8월 26일. 당사는 본 정책을 업데이트할 수 있으며, 귀하가 연구를 시작할 시점에 여기에 게시된 버전이 적용됩니다.