Skip to main content

토큰이 새어 나갔다면

  1. Morrowly 설정 창의 API 토큰에서 그 토큰을 바로 폐기합니다. 폐기한 토큰은 그 즉시 401 입니다.
  2. 목록의 최근 사용 시각으로 쓰인 적이 있는지 봅니다.
  3. 필요한 권한만 고른 새 토큰을 만들어 바꿔 넣습니다.
토큰은 가구 소유자만 폐기할 수 있습니다. 토큰은 Morrowly 서버에 해시로만 남아 Morrowly 도 원문을 볼 수 없습니다.

취약점 신고

취약점을 찾았다면 info@morrowly.app 으로 알려 주세요. 다음을 적어 주면 빨리 확인할 수 있습니다.
  • 문제와 그 영향
  • 다시 해 볼 수 있는 단계
  • 환경(브라우저·OS·도구 버전)
  • 있다면 확인용 코드
받으면 확인했다고 답장하고, 고치는 동안 진행을 알려 드립니다.

특히 보고 싶은 것

  • 인증 우회, 권한 상승(토큰 권한 밖의 경로나 다른 가구의 데이터에 닿기)
  • 개인정보·재무 데이터 노출

대상

대상이 아닌 것

  • 자동 스캔, 서비스 거부(DoS), 과도한 요청
  • 사회공학, 기기에 직접 손대야 하는 공격
  • 실제로 써먹을 수 없는 이론상의 공격

조사할 때 지켜 주세요

  • 내 계정과 내 가구로만 시험합니다.
  • 내 것이 아닌 데이터는 보거나 고치거나 지우거나 저장하지 않습니다.
  • 고치기 전까지 내용을 공개하지 않습니다.