토스, 자체 버그바운티 ‘토스 버그바운티 챌린지’ 첫 개최

2022-09-21 16:08
  • 카카오톡
  • 네이버 블로그
  • url
자체 보안 프로그램 개발 등 투자 이어와...“국내 금융업계 보안연구 활성화 기대”
보안 취약점 찾아낸 외부 전문가에 건당 최고 3,000만원 포상, 이달 말까지 사전접수


[보안뉴스 김영명 기자] 모바일 금융플랫폼 ‘토스(toss)’를 운영하는 비바리퍼블리카(대표 이승건, 이하 ‘토스’)가 보안 취약점 신고포상제인 ‘토스 버그바운티 챌린지(Toss Bugbounty Challenge)’를 처음으로 실시한다.


▲토스가 자체 버그바운티 ‘토스 버그바운티 챌린지’를 개최한다[이미지=비바리퍼블리카]

버그바운티란 서비스 내 보안 취약점을 찾아낸 참가자에게 리워드를 지급하는 제도다. 국내 IT 기업은 물론 금융사 중에서도 자체 버그바운티를 운영하는 경우는 드물다. 글로벌 IT 기업 중에서는 구글이 ‘Bug Hunting Community’를, 애플이 ‘Apple Security Bounty’ 등을 통해 관련 활동을 적극적으로 전개 중이며, 자사의 보안 체계 강화는 물론 보안 연구 커뮤니티 전체에 이바지하는 기회로 삼고 있다. 국내 금융권에서는 금융보안원이 2019년부터 버그바운티 행사를 주최하고 있다.

이번 ‘토스 버그바운티 챌린지’ 프로그램에는 토스뱅크, 토스증권, 토스페이먼츠 등 주요 금융 계열사가 함께 참여한다. 취약점 신고 대상은 토스 애플리케이션 내 주요 서비스는 물론, 계열사 공식 홈페이지도 포함되며 자세한 내용은 관련 홈페이지를 통해 확인할 수 있다. 접수된 리포트는 토스 내부 검증과 평가를 거쳐 건당 최대 3,000만원까지 포상금을 지급받게 된다.

이번 버그바운티는 보안에 관심 있는 국내 토스 가입자면 누구나 참여할 수 있다. 단, 오늘부터 이달 30일 오후 6시까지 공식 홈페이지를 통해 사전 신청한 사람에 한해서만 다음 달 개최되는 버그바운티 행사에 참여 자격이 주어진다. 신청자에게는 버그바운티에 참여할 수 있는 별도 환경을 제공하며 해당 환경에서 모의해킹이 진행된다.

이종호 토스 보안기술팀 리더는 “토스는 해커의 관점에서 보안을 구축하며 자체 보안 프로그램을 만드는 등 보안에 많은 투자를 해왔다”며 “외부 전문가의 관점에서 객관적으로 취약점을 점검해 보고, 국내 금융분야 보안연구 활성화에도 기여할 수 있는 계기가 되길 바란다”고 말했다.

토스는 2018년부터 금융권 최초로 KISA ‘정보보호공시’에 자율적으로 참여하며, 보안투자 현황을 공개하고 있다. 또한, 토스는 세계 최고 수준의 화이트해커인 이종호 리더를 포함해 구성원 9명 전원이 화이트해커로 구성된 ‘보안기술팀’을 꾸릴 정도로 보안 인프라에 투자하고 있다. 이 팀은 블랙해커가 침입하기 전 공격자적 관점에서 보안 취약점을 찾고 보안을 강화하는 역할을 하고 있다.

토스 관계자는 “토스는 사용자의 스마트폰에 피싱 애플리케이션이 설치됐을 경우 경고 메시지와 함께 해당 애프리케이션을 삭제할 수 있는 ‘악성 앱 탐지 시스템’을 포함한 이상거래 시스템 탐지 등 보안 환경을 구축하는 ‘토스가드’를 운영 중에 있다”며 “토스가드는 토스 앱 실행 시 자동 실행되며 올해 출시한 ‘악성앱 탐지 시스템’은 약 5개월간 50만건 이상의 피싱 피해를 막은 바 있다”고 말했다.
[김영명 기자(boan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

연관 뉴스

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 지인테크

    • 인콘

    • 엔텍디바이스코리아

    • 핀텔

    • KCL

    • 아이디스

    • 씨프로

    • 웹게이트

    • 엔토스정보통신

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 지오멕스소프트

    • 원우이엔지

    • HS효성인포메이션시스템

    • TVT코리아

    • 이화트론

    • 다누시스

    • 테크스피어

    • 홍석

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 유니뷰

    • 비전정보통신

    • 아이원코리아

    • 인터엠

    • 위트콘

    • 성현시스템

    • 한국씨텍

    • 투윈스컴

    • 스피어AX

    • 다후아테크놀로지코리아

    • 한결피아이에프

    • 경인씨엔에스

    • 디비시스

    • 트루엔

    • 세연테크

    • 프로브디지털

    • 동양유니텍

    • 포엠아이텍

    • 넥스트림

    • 핀텔

    • 위즈코리아

    • 삼오씨엔에스

    • 벨로크

    • 피앤피시큐어

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 네이즈

    • 케이제이테크

    • 셀링스시스템

    • (주)일산정밀

    • 아이엔아이

    • 새눈

    • 미래시그널

    • 인빅

    • 유투에스알

    • 에이티앤넷

    • 케비스전자

    • 한국아이티에스

    • 엣지디엑스

    • 네티마시스템

    • 에이앤티글로벌

    • 이엘피케이뉴

    • 와이즈콘

    • 현대틸스
      팬틸트 / 카메라

    • 제네텍

    • 구네보코리아주식회사

    • 창성에이스산업

    • 에이앤티코리아

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 티에스아이솔루션

    • 엔에스티정보통신

    • 엔시드

    • 포커스에이아이

    • 넥스텝

    • 엘림광통신

    • 메트로게이트
      시큐리티 게이트

    • 레이어스

    • 주식회사 에스카

    • 엠스톤

    • 글로넥스

    • 유진시스템코리아

    • 카티스

    • 세환엠에스(주)

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

Passwordless 설정

PC버전

닫기