현재 공개 release는 없으며 최신 main 후보만 보안 검토 대상이다. 프로젝트 자체 코드의
권리 검토와 루트 라이선스 결정 전에는 저장소를 public으로 전환하거나 release를 만들지 않는다.
취약점, 자격 증명 노출 또는 개인정보 노출 가능성을 public issue나 PR에 작성하지 않는다. 저장소 관리자는 GitHub의 Security → Advisories → New draft security advisory에서 비공개 advisory를 만들고 재현 정보와 수정 작업을 그 안에서 관리한다. public 전환이 승인되면 GitHub private vulnerability reporting을 활성화해 외부 신고 경로를 제공한다.
신고에는 실제 Secret이나 운영 응답 원문을 넣지 않고 다음 정보만 포함한다.
- 영향을 받는 commit과 endpoint·모듈
- 합성 데이터로 재현할 수 있는 최소 단계
- 예상 영향과 공격에 필요한 조건
- 이미 노출된 자격 증명의 종류와 폐기 여부
- 공개해도 안전한 로그·화면·요청 구조
Secret 노출이 의심되면 값의 유효성을 시험하거나 기록을 복제하지 않는다. 먼저 제공기관에서 키를 폐기·재발급하고, Git 이력·Actions artifact·로그·캐시에서 노출 범위를 확인한다.
- 재현은 합성 fixture와 최소 권한 환경에서 수행한다.
- 수정 전에는 취약점 세부 내용을 공개 채널에 옮기지 않는다.
- 수정에는 회귀 테스트, 영향 범위, 자격 증명 교체와 롤백 계획을 함께 남긴다.
- 제3자 의존성 문제는 upstream advisory와 수정 버전을 확인하고 lockfile·고지를 갱신한다.
- 공개 시점은 수정 배포와 영향받은 자격 증명 폐기 이후에 조율한다.
이 정책은 보안 신고 절차이며 법률 자문이나 특정 응답 기한을 약속하지 않는다.