Skip to content

Latest commit

 

History

History
76 lines (54 loc) · 3.12 KB

File metadata and controls

76 lines (54 loc) · 3.12 KB

보안

지원 범위

CodexManager 여전히 빠른 속도로 반복 작업을 진행하고 있으나, 보안 문제 보고가 합리적인 범위 내에서 처리될 수 있도록 최선을 다하겠습니다.

우선순위 문제는 다음과 같습니다.

  • 계정 토큰, RPC 토큰, 플랫폼 키 유출 위험
  • Web 접속 비밀번호 우회
  • 로컬 게이트웨이에 대한 무단 접근
  • 민감한 로그 유출
  • 데스크톱, 서비스, 웹 단말에 영향을 미치는 고위험 원격 악용 문제

신고방법

공개 문제에 재현 가능한 민감한 취약점 세부정보, 유효한 토큰 또는 계정 데이터를 직접 공개하지 마십시오.

다음을 통해 관리자에게 개인적으로 연락하는 것이 좋습니다.

  • GitHub 저장소 소유자 연락처
  • 민간 소통채널 구축

당분간 문제를 통해서만 연락할 수 있는 경우 영향 범위만 설명하고 다음 내용은 포함하지 마세요.

  • 유효한 액세스 토큰 -새로 고침 토큰 -id 토큰
  • RPC 토큰
  • API 키 일반 텍스트
  • 직접 재사용 가능한 공격 스크립트

우리가 받고 싶은 것

다음을 제공하십시오.

  1. 영향 범위
  2. 재생산 단계
  3. 트리거 조건
  4. 예상 결과와 실제 결과
  5. 로그인이 필요한가요? / 로컬 네트워크 조건이 필요한가요?
  6. 로그 조각 또는 스크린샷(민감화 참고)

민감한 정보 처리 규칙

로그, 스크린샷, 구성을 제출하기 전에 다음 콘텐츠의 민감도를 낮추시기 바랍니다.

  • Authorization 머리
  • Cookie
  • Set-Cookie
  • access_token
  • refresh_token
  • id_token
  • CODEXMANAGER_RPC_TOKEN
  • 직접 재사용 가능한 에이전트 계정 또는 플랫폼 키

저장소 보안 제약

  • 실제 토큰, 비밀번호, 쿠키, API 키를 저장소에 커밋하지 마세요.
  • README, Issue, PR, 문서 등에 직접 사용할 수 있는 민감한 값을 게시하지 마세요.
  • 새로운 로그를 추가할 때 구조화된 컨텍스트를 기록하는 것이 우선이며 일반 텍스트에 민감한 데이터는 직접 출력되지 않습니다.
  • 설정 항목 추가 시 '지속성에 적합한 구성'과 '환경 변수에서만 제공할 수 있는 민감한 값'을 구분합니다.

현재 알려진 경계

  • 프로젝트는 기본적으로 로컬 배포 및 자체 호스팅 사용 시나리오를 사용하며 공용 네트워크에 노출될 때 완전 자동 보안 강화를 약속하지 않습니다.
  • 0.0.0.0 모니터링이 활성화되거나 Web/서비스가 LAN 또는 공용 네트워크에 노출되는 경우 배포자는 네트워크 노출 위험을 감수하고 다음 사항에 협력해야 합니다.
    • 강력한 비밀번호
    • 역방향 프록시 액세스 제어
    • 네트워크 경계 제한

대응 원칙

  • 확인된 문제는 최대한 재현하여 영향도를 평가합니다.
  • 수리 완료 후 적절한 버전으로 공개될 예정이며, 민감한 내용은 공개 채널을 통해 사전 노출되지 않습니다.
  • 문제가 저장소 자체가 아니라 잘못된 배포 구성에 있다면, 그 경계도 함께 설명합니다.