CodexManager 여전히 빠른 속도로 반복 작업을 진행하고 있으나, 보안 문제 보고가 합리적인 범위 내에서 처리될 수 있도록 최선을 다하겠습니다.
우선순위 문제는 다음과 같습니다.
- 계정 토큰, RPC 토큰, 플랫폼 키 유출 위험
- Web 접속 비밀번호 우회
- 로컬 게이트웨이에 대한 무단 접근
- 민감한 로그 유출
- 데스크톱, 서비스, 웹 단말에 영향을 미치는 고위험 원격 악용 문제
공개 문제에 재현 가능한 민감한 취약점 세부정보, 유효한 토큰 또는 계정 데이터를 직접 공개하지 마십시오.
다음을 통해 관리자에게 개인적으로 연락하는 것이 좋습니다.
- GitHub 저장소 소유자 연락처
- 민간 소통채널 구축
당분간 문제를 통해서만 연락할 수 있는 경우 영향 범위만 설명하고 다음 내용은 포함하지 마세요.
- 유효한 액세스 토큰 -새로 고침 토큰 -id 토큰
- RPC 토큰
- API 키 일반 텍스트
- 직접 재사용 가능한 공격 스크립트
다음을 제공하십시오.
- 영향 범위
- 재생산 단계
- 트리거 조건
- 예상 결과와 실제 결과
- 로그인이 필요한가요? / 로컬 네트워크 조건이 필요한가요?
- 로그 조각 또는 스크린샷(민감화 참고)
로그, 스크린샷, 구성을 제출하기 전에 다음 콘텐츠의 민감도를 낮추시기 바랍니다.
Authorization머리CookieSet-Cookieaccess_tokenrefresh_tokenid_tokenCODEXMANAGER_RPC_TOKEN- 직접 재사용 가능한 에이전트 계정 또는 플랫폼 키
- 실제 토큰, 비밀번호, 쿠키, API 키를 저장소에 커밋하지 마세요.
- README, Issue, PR, 문서 등에 직접 사용할 수 있는 민감한 값을 게시하지 마세요.
- 새로운 로그를 추가할 때 구조화된 컨텍스트를 기록하는 것이 우선이며 일반 텍스트에 민감한 데이터는 직접 출력되지 않습니다.
- 설정 항목 추가 시 '지속성에 적합한 구성'과 '환경 변수에서만 제공할 수 있는 민감한 값'을 구분합니다.
- 프로젝트는 기본적으로 로컬 배포 및 자체 호스팅 사용 시나리오를 사용하며 공용 네트워크에 노출될 때 완전 자동 보안 강화를 약속하지 않습니다.
0.0.0.0모니터링이 활성화되거나 Web/서비스가 LAN 또는 공용 네트워크에 노출되는 경우 배포자는 네트워크 노출 위험을 감수하고 다음 사항에 협력해야 합니다.- 강력한 비밀번호
- 역방향 프록시 액세스 제어
- 네트워크 경계 제한
- 확인된 문제는 최대한 재현하여 영향도를 평가합니다.
- 수리 완료 후 적절한 버전으로 공개될 예정이며, 민감한 내용은 공개 채널을 통해 사전 노출되지 않습니다.
- 문제가 저장소 자체가 아니라 잘못된 배포 구성에 있다면, 그 경계도 함께 설명합니다.