Skip to content

Security: easygap/music_similarity

Security

SECURITY.md

보안 정책

보안 이슈 발견에 감사드립니다. 사용자의 음원과 데이터를 다루는 서비스라서, 취약점을 빠르게 그리고 책임감 있게 처리하기 위한 가이드를 정리해둡니다.

보고 방법

공개 이슈로 올리지 말아주세요. 대신 GitHub Security Advisory 로 비공개 신고를 부탁드립니다.

다음 정보를 함께 적어주시면 대응이 빨라집니다:

  • 영향 범위 (어떤 환경/버전에서 재현됐는지)
  • 재현 방법 (가능하면 가장 작은 PoC)
  • 예상 영향 (정보 노출, 권한 상승, 임의 코드 실행 등)
  • 가능한 완화책에 대한 본인의 의견

대응 SLA (목표치)

단계 목표 시간
첫 응답 영업일 기준 72시간 이내
임시 완화 적용 7일 이내
패치 릴리스 30일 이내 (범위에 따라 다름)

지원 버전

main 브랜치만 보안 패치 대상입니다. 포크 사용자는 직접 백포트해주세요.

의도된 한계

다음 상황은 보안 이슈로 보지 않습니다:

  • 자체 도메인이 아닌 localhost / 로컬 개발 환경에서의 동작
  • Rate limit 을 충분히 우회하지 않는 단순 부하 테스트
  • README 에 명시된 환경 변수를 잘못 설정해 발생한 동작 (e.g. 와일드카드 CORS)

명예 (Hall of Thanks)

신고해주신 분들 중 동의해주시는 경우 GitHub 저장소의 README/릴리스 노트에 이름 또는 핸들을 기록해 감사를 표하겠습니다.

There aren't any published security advisories