Skip to content

Security: fakeminjun7321/Quilo

Security

SECURITY.md

Security Policy

지원 범위

보안 수정은 기본적으로 최신 main 브랜치에 적용합니다. 과거 commit, 개인 fork, 권리 제한 자산을 추가한 비공식 배포본은 별도로 지원하지 않습니다.

취약점 비공개 제보

실제 또는 의심되는 취약점은 공개 Issue, Discussion, X 게시물에 올리지 마세요. GitHub 저장소의 Security → Report a vulnerability에서 비공개 Security Advisory 초안을 만들어 주세요.

다음을 포함하면 확인이 빨라집니다.

  • 영향을 받는 commit과 파일·기능
  • 안전한 최소 재현 조건
  • 예상 영향과 필요한 전제 조건
  • 확인에 사용한 테스트 계정·데이터가 합성 자료인지 여부
  • 알고 있다면 완화 또는 수정 방향

실제 비밀값, 사용자 데이터, 파괴적 payload는 보내지 마세요. 필요한 경우 메인테이너가 별도의 안전한 전달 방법을 조율합니다.

응답 목표

현재 프로젝트는 소규모로 운영됩니다. 영업일 기준 7일 안에 접수 확인을 목표로 하지만 이를 보장하지는 못합니다. 초기 분류 후 영향 범위, 수정 계획, 공개 시점을 제보자와 조율합니다.

허가 없이 운영 서비스, 다른 사용자의 계정·파일, 결제·크레딧, 외부 연동을 시험하지 마세요. 로컬 인스턴스와 본인이 소유한 합성 데이터만 사용합니다.

배포자 주의사항

  • .env와 자격 증명을 Git에 넣지 않습니다.
  • 기본 관리자 계정이나 공용 테스트 자격 증명을 만들지 않습니다.
  • Supabase RLS, OAuth redirect allowlist, 세션 키, 업로드 한도를 자체 환경에서 다시 검증합니다.
  • 공개 소스라는 사실은 특정 배포가 안전하다는 보증이 아닙니다.

There aren't any published security advisories