Files
artex/SECURITY.md
T
dela 0335d572de
ci / go (push) Waiting to run
ci / go-db (agent) (push) Waiting to run
ci / go-db (config) (push) Waiting to run
ci / go-db (db) (push) Waiting to run
ci / go-db (evidence) (push) Waiting to run
ci / go-db (llmrec) (push) Waiting to run
ci / go-db (server) (push) Waiting to run
web / web (push) Waiting to run
docs / links (push) Canceled after 0s
detections / detections (push) Canceled after 0s
First Commit
2026-10-09 08:38:16 +08:00

3.4 KiB

보안 정책 (Security Policy)

한국어 · English

이 문서는 ARTEX 한국어판(artex-ko) 코드 자체의 보안 취약점을 어떻게 신고하는지 설명합니다. ARTEX 는 침투 테스트를 수행하는 공격 보안 도구이지만, 이 문서가 다루는 것은 도구로 공격한 결과가 아니라 이 소프트웨어를 운영·배포할 때 생기는 취약점입니다.

예를 들면 다음과 같은 것입니다.

  • 웹 UI·API 서버(server/)의 인증 우회, 권한 상승, SSRF, 인젝션
  • 저장되는 자격 증명·API 키의 노출 또는 평문 보관
  • 사람 개입(human-in-the-loop) 승인 절차를 건너뛰고 에이전트가 범위를 벗어나 도구를 실행하게 만드는 결함
  • 공급망·의존성 관련 취약점

신고 방법

보안 취약점은 공개 이슈(Issue)로 올리지 마십시오. 공개되면 패치가 나오기 전에 악용될 수 있습니다. 대신 다음 비공개 경로를 사용해 주십시오.

  1. 저장소의 Security 탭 → "Report a vulnerability"(비공개 보안 권고, GitHub Private Vulnerability Reporting)로 신고합니다. 이 경로는 유지관리자만 볼 수 있습니다.
  2. 위 기능이 열려 있지 않다면, 민감한 세부 내용을 적지 말고 "보안 관련 비공개 연락을 원한다"는 최소한의 이슈만 열어 유지관리자가 비공개 채널을 열도록 요청하십시오.

신고에는 다음을 포함해 주시면 분류가 빨라집니다.

  • 영향을 받는 구성 요소와 버전(릴리스 태그 또는 커밋 해시)
  • 재현 절차와 영향 범위(무엇을 할 수 있게 되는지)
  • 가능하다면 개념 증명(PoC)과 제안하는 완화책

처리 절차

  • 접수하면 합리적인 기간 안에 확인 회신을 드리고, 유효성과 심각도를 평가합니다.
  • 수정이 준비되면 신고자와 조율해 책임 있는 공개(coordinated disclosure) 로 공개 시점을 맞춥니다. 수정 전에는 세부 내용을 공개하지 않습니다.
  • 동의를 주시면 공개 시 기여를 밝혀 드립니다.

지원 범위

이 저장소는 자원봉사로 유지되는 원본 ARTEX 의 한국어 현지화 판본입니다. 보안 수정은 최신 기본 브랜치를 기준으로 제공합니다. 과거 릴리스로의 소급 백포트는 보장하지 않습니다. 현지화와 무관하게 원본(upstream) 코드에 해당하는 취약점이라면, 함께 Autumn-27/ARTEX 에도 신고하는 것을 권장합니다.

범위를 벗어나는 신고

다음은 이 보안 정책의 대상이 아닙니다.

  • ARTEX 로 외부 시스템을 공격해 발견한, 그 외부 시스템의 취약점. 그것은 해당 시스템의 소유자에게 신고할 사안입니다.
  • 허가 없이 타인의 시스템을 대상으로 도구를 돌려 생긴 문제. 그런 사용 자체가 사용 범위와 국내법을 위반합니다.
  • ARTEX 가 "설계대로" 공격 도구를 실행한다는 사실 자체. 이 도구는 허가된 범위 안에서 침투 테스트를 수행하도록 만들어졌습니다.

이 도구의 오용(허가 범위를 벗어난 사용)을 목격했다면, GitHub 를 통한 신고가 아니라 해당 행위에 대한 적법한 신고 절차(피해 시스템 소유자·관계 기관)를 이용해 주십시오.