Files
artex/SECURITY.md
T
dela 0335d572de
ci / go (push) Waiting to run
ci / go-db (agent) (push) Waiting to run
ci / go-db (config) (push) Waiting to run
ci / go-db (db) (push) Waiting to run
ci / go-db (evidence) (push) Waiting to run
ci / go-db (llmrec) (push) Waiting to run
ci / go-db (server) (push) Waiting to run
web / web (push) Waiting to run
docs / links (push) Canceled after 0s
detections / detections (push) Canceled after 0s
First Commit
2026-10-09 08:38:16 +08:00

60 lines
3.4 KiB
Markdown
Raw Blame History

This file contains invisible Unicode characters
This file contains invisible Unicode characters that are indistinguishable to humans but may be processed differently by a computer. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# 보안 정책 (Security Policy)
한국어 · [English](SECURITY.en.md)
이 문서는 **ARTEX 한국어판(`artex-ko`) 코드 자체의 보안 취약점**을 어떻게 신고하는지
설명합니다. ARTEX 는 침투 테스트를 수행하는 공격 보안 도구이지만, 이 문서가 다루는 것은
도구로 공격한 결과가 아니라 **이 소프트웨어를 운영·배포할 때 생기는 취약점**입니다.
예를 들면 다음과 같은 것입니다.
- 웹 UI·API 서버(`server/`)의 인증 우회, 권한 상승, SSRF, 인젝션
- 저장되는 자격 증명·API 키의 노출 또는 평문 보관
- 사람 개입(human-in-the-loop) 승인 절차를 건너뛰고 에이전트가 범위를 벗어나 도구를
실행하게 만드는 결함
- 공급망·의존성 관련 취약점
## 신고 방법
**보안 취약점은 공개 이슈(Issue)로 올리지 마십시오.** 공개되면 패치가 나오기 전에 악용될
수 있습니다. 대신 다음 비공개 경로를 사용해 주십시오.
1. 저장소의 **Security** 탭 → **"Report a vulnerability"**(비공개 보안 권고, GitHub Private
Vulnerability Reporting)로 신고합니다. 이 경로는 유지관리자만 볼 수 있습니다.
2. 위 기능이 열려 있지 않다면, 민감한 세부 내용을 적지 말고 "보안 관련 비공개 연락을
원한다"는 최소한의 이슈만 열어 유지관리자가 비공개 채널을 열도록 요청하십시오.
신고에는 다음을 포함해 주시면 분류가 빨라집니다.
- 영향을 받는 구성 요소와 버전(릴리스 태그 또는 커밋 해시)
- 재현 절차와 영향 범위(무엇을 할 수 있게 되는지)
- 가능하다면 개념 증명(PoC)과 제안하는 완화책
## 처리 절차
- 접수하면 합리적인 기간 안에 확인 회신을 드리고, 유효성과 심각도를 평가합니다.
- 수정이 준비되면 신고자와 조율해 **책임 있는 공개(coordinated disclosure)** 로
공개 시점을 맞춥니다. 수정 전에는 세부 내용을 공개하지 않습니다.
- 동의를 주시면 공개 시 기여를 밝혀 드립니다.
## 지원 범위
이 저장소는 자원봉사로 유지되는 **원본 ARTEX 의 한국어 현지화 판본**입니다. 보안 수정은
**최신 기본 브랜치**를 기준으로 제공합니다. 과거 릴리스로의 소급 백포트는 보장하지 않습니다.
현지화와 무관하게 원본(upstream) 코드에 해당하는 취약점이라면, 함께
[Autumn-27/ARTEX](https://github.com/Autumn-27/ARTEX) 에도 신고하는 것을 권장합니다.
## 범위를 벗어나는 신고
다음은 이 보안 정책의 대상이 **아닙니다.**
- ARTEX 로 외부 시스템을 공격해 발견한, **그 외부 시스템**의 취약점. 그것은 해당 시스템의
소유자에게 신고할 사안입니다.
- 허가 없이 타인의 시스템을 대상으로 도구를 돌려 생긴 문제. 그런 사용 자체가
[사용 범위](README.md#️-먼저-읽어-주세요--사용-범위와-국내법-고지)와 국내법을 위반합니다.
- ARTEX 가 "설계대로" 공격 도구를 실행한다는 사실 자체. 이 도구는 허가된 범위 안에서
침투 테스트를 수행하도록 만들어졌습니다.
이 도구의 **오용**(허가 범위를 벗어난 사용)을 목격했다면, GitHub 를 통한 신고가 아니라
해당 행위에 대한 적법한 신고 절차(피해 시스템 소유자·관계 기관)를 이용해 주십시오.