Files
dela 0335d572de
ci / go (push) Waiting to run
ci / go-db (agent) (push) Waiting to run
ci / go-db (config) (push) Waiting to run
ci / go-db (db) (push) Waiting to run
ci / go-db (evidence) (push) Waiting to run
ci / go-db (llmrec) (push) Waiting to run
ci / go-db (server) (push) Waiting to run
detections / detections (push) Waiting to run
web / web (push) Waiting to run
docs / links (push) Canceled after 0s
First Commit
2026-10-09 08:38:16 +08:00

60 lines
3.4 KiB
Markdown
Raw Permalink Blame History

This file contains invisible Unicode characters
This file contains invisible Unicode characters that are indistinguishable to humans but may be processed differently by a computer. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# 보안 정책 (Security Policy)
한국어 · [English](SECURITY.en.md)
이 문서는 **ARTEX 한국어판(`artex-ko`) 코드 자체의 보안 취약점**을 어떻게 신고하는지
설명합니다. ARTEX 는 침투 테스트를 수행하는 공격 보안 도구이지만, 이 문서가 다루는 것은
도구로 공격한 결과가 아니라 **이 소프트웨어를 운영·배포할 때 생기는 취약점**입니다.
예를 들면 다음과 같은 것입니다.
- 웹 UI·API 서버(`server/`)의 인증 우회, 권한 상승, SSRF, 인젝션
- 저장되는 자격 증명·API 키의 노출 또는 평문 보관
- 사람 개입(human-in-the-loop) 승인 절차를 건너뛰고 에이전트가 범위를 벗어나 도구를
실행하게 만드는 결함
- 공급망·의존성 관련 취약점
## 신고 방법
**보안 취약점은 공개 이슈(Issue)로 올리지 마십시오.** 공개되면 패치가 나오기 전에 악용될
수 있습니다. 대신 다음 비공개 경로를 사용해 주십시오.
1. 저장소의 **Security** 탭 → **"Report a vulnerability"**(비공개 보안 권고, GitHub Private
Vulnerability Reporting)로 신고합니다. 이 경로는 유지관리자만 볼 수 있습니다.
2. 위 기능이 열려 있지 않다면, 민감한 세부 내용을 적지 말고 "보안 관련 비공개 연락을
원한다"는 최소한의 이슈만 열어 유지관리자가 비공개 채널을 열도록 요청하십시오.
신고에는 다음을 포함해 주시면 분류가 빨라집니다.
- 영향을 받는 구성 요소와 버전(릴리스 태그 또는 커밋 해시)
- 재현 절차와 영향 범위(무엇을 할 수 있게 되는지)
- 가능하다면 개념 증명(PoC)과 제안하는 완화책
## 처리 절차
- 접수하면 합리적인 기간 안에 확인 회신을 드리고, 유효성과 심각도를 평가합니다.
- 수정이 준비되면 신고자와 조율해 **책임 있는 공개(coordinated disclosure)** 로
공개 시점을 맞춥니다. 수정 전에는 세부 내용을 공개하지 않습니다.
- 동의를 주시면 공개 시 기여를 밝혀 드립니다.
## 지원 범위
이 저장소는 자원봉사로 유지되는 **원본 ARTEX 의 한국어 현지화 판본**입니다. 보안 수정은
**최신 기본 브랜치**를 기준으로 제공합니다. 과거 릴리스로의 소급 백포트는 보장하지 않습니다.
현지화와 무관하게 원본(upstream) 코드에 해당하는 취약점이라면, 함께
[Autumn-27/ARTEX](https://github.com/Autumn-27/ARTEX) 에도 신고하는 것을 권장합니다.
## 범위를 벗어나는 신고
다음은 이 보안 정책의 대상이 **아닙니다.**
- ARTEX 로 외부 시스템을 공격해 발견한, **그 외부 시스템**의 취약점. 그것은 해당 시스템의
소유자에게 신고할 사안입니다.
- 허가 없이 타인의 시스템을 대상으로 도구를 돌려 생긴 문제. 그런 사용 자체가
[사용 범위](README.md#️-먼저-읽어-주세요--사용-범위와-국내법-고지)와 국내법을 위반합니다.
- ARTEX 가 "설계대로" 공격 도구를 실행한다는 사실 자체. 이 도구는 허가된 범위 안에서
침투 테스트를 수행하도록 만들어졌습니다.
이 도구의 **오용**(허가 범위를 벗어난 사용)을 목격했다면, GitHub 를 통한 신고가 아니라
해당 행위에 대한 적법한 신고 절차(피해 시스템 소유자·관계 기관)를 이용해 주십시오.