보안 이슈 발견에 감사드립니다. 사용자의 음원과 데이터를 다루는 서비스라서, 취약점을 빠르게 그리고 책임감 있게 처리하기 위한 가이드를 정리해둡니다.
공개 이슈로 올리지 말아주세요. 대신 GitHub Security Advisory 로 비공개 신고를 부탁드립니다.
다음 정보를 함께 적어주시면 대응이 빨라집니다:
- 영향 범위 (어떤 환경/버전에서 재현됐는지)
- 재현 방법 (가능하면 가장 작은 PoC)
- 예상 영향 (정보 노출, 권한 상승, 임의 코드 실행 등)
- 가능한 완화책에 대한 본인의 의견
| 단계 | 목표 시간 |
|---|---|
| 첫 응답 | 영업일 기준 72시간 이내 |
| 임시 완화 적용 | 7일 이내 |
| 패치 릴리스 | 30일 이내 (범위에 따라 다름) |
main 브랜치만 보안 패치 대상입니다. 포크 사용자는 직접 백포트해주세요.
다음 상황은 보안 이슈로 보지 않습니다:
- 자체 도메인이 아닌
localhost/ 로컬 개발 환경에서의 동작 - Rate limit 을 충분히 우회하지 않는 단순 부하 테스트
- README 에 명시된 환경 변수를 잘못 설정해 발생한 동작 (e.g. 와일드카드 CORS)
신고해주신 분들 중 동의해주시는 경우 GitHub 저장소의 README/릴리스 노트에 이름 또는 핸들을 기록해 감사를 표하겠습니다.