토큰이 새어 나갔다면
- Morrowly 설정 창의 API 토큰에서 그 토큰을 바로 폐기합니다. 폐기한 토큰은 그 즉시 401 입니다.
- 목록의 최근 사용 시각으로 쓰인 적이 있는지 봅니다.
- 필요한 권한만 고른 새 토큰을 만들어 바꿔 넣습니다.
취약점 신고
취약점을 찾았다면 info@morrowly.app 으로 알려 주세요. 다음을 적어 주면 빨리 확인할 수 있습니다.- 문제와 그 영향
- 다시 해 볼 수 있는 단계
- 환경(브라우저·OS·도구 버전)
- 있다면 확인용 코드
특히 보고 싶은 것
- 인증 우회, 권한 상승(토큰 권한 밖의 경로나 다른 가구의 데이터에 닿기)
- 개인정보·재무 데이터 노출
대상
대상이 아닌 것
- 자동 스캔, 서비스 거부(DoS), 과도한 요청
- 사회공학, 기기에 직접 손대야 하는 공격
- 실제로 써먹을 수 없는 이론상의 공격
조사할 때 지켜 주세요
- 내 계정과 내 가구로만 시험합니다.
- 내 것이 아닌 데이터는 보거나 고치거나 지우거나 저장하지 않습니다.
- 고치기 전까지 내용을 공개하지 않습니다.