์ปจํ
์คํธ ๋ธ๋ก
| Key |
Value |
| Category |
documentation |
| Checklist |
ISS-DOC-02 โ Missing SECURITY.md with vulnerability disclosure policy |
| Priority |
P1 ๐ |
| Scan Date |
2026-04-16 |
| Flagged By |
@doc-explorer |
์์ฝ
- WHAT: ์ ์ฅ์ ๋ฃจํธ ๋๋
.github/์ SECURITY.md ํ์ผ ์์ โ ์ธ๋ถ ์ฐ๊ตฌ์๊ฐ ์ทจ์ฝ์ ์ ๋ฐ๊ฒฌํ์ ๋ ๋น๊ณต๊ฐ๋ก ๋ณด๊ณ ํ ๊ฒฝ๋ก๊ฐ ์ ์๋์ง ์์
- WHY: GitHub Security Advisories ๊ธฐ๋ฅ ํ์ฑํ ๋ฐ PGP/์ด๋ฉ์ผ ์ฐ๋ฝ์ฒ ์ ๊ณต์ด OSS ๋ณด์์ ํ์ค. NextAuth + 5 auth ๋ชจ๋๋ก ๋ณด์ ๋
ธ์ถ๋ฉด์ด ๋์ ํ๋ก์ ํธ์๋ ํ์
- WHERE: ์ ์ฅ์ ๋ฃจํธ (์ ๊ท ํ์ผ ์์ฑ ํ์)
- SEVERITY: HIGH โ ์ฑ
์ ๊ณต์ ์ฑ๋ ๋ถ์ฌ๋ ์ ๋ก๋ฐ์ด ๊ณต๊ฐ ๋
ธ์ถ ์ํ
Evidence
| # |
File |
Line |
Finding |
Flagged By |
Confidence |
| 1 |
SECURITY.md |
โ |
๋ฃจํธ ๋๋ ํ ๋ฆฌ์ ํ์ผ ์์ |
@doc-explorer |
High |
| 2 |
.github/SECURITY.md |
โ |
.github/ ๋๋ ํ ๋ฆฌ์๋ ์์ |
@doc-explorer |
High |
| 3 |
๊ธฐ์กด ์ด์ ํธ๋์ปค |
โ |
๊ธฐ์กด์ ๋ณด๊ณ ๋ ์ทจ์ฝ์ (#57, #58, #59, #64)์ ๋ชจ๋ public ์ด์๋ก ๊ณต๊ฐ โ ๋น๊ณต๊ฐ ๊ฒฝ๋ก๊ฐ ์์ด ๊ณต๊ฐ ์ธ ์ ํ์ง๊ฐ ์์ |
@doc-explorer |
Medium |
์ํฅ ๋ถ์
์ํฅ ๋ฒ์
- ์ธ๋ถ ๋ณด์ ์ฐ๊ตฌ์, Bug Bounty ํ๋ซํผ ์ฌ์ฉ์
- ๊ณต์ ์ถ์(v1.0) ์ ๊ฐ์ฌ(audit) ํ๋ก์ธ์ค
- ์ํฐํ๋ผ์ด์ฆ ์ฑํ ๊ฒํ ์ ๋ณด์ ์ฑ์๋ ํ๊ฐ ํญ๋ชฉ
์ฅ์ ์๋๋ฆฌ์ค
- ๋ณด์ ์ฐ๊ตฌ์๊ฐ ์ฌ๊ฐํ ์ทจ์ฝ์ (์: RCE, ์ธ์ฆ ์ฐํ) ๋ฐ๊ฒฌ
- ๋น๊ณต๊ฐ ๋ณด๊ณ ๊ฒฝ๋ก ์์ โ public ์ด์๋ก ๊ณต๊ฐ (์ ๋ก๋ฐ์ด)
- ํจ์น ๋ฐฐํฌ ์ ์ ์ค์ ๊ณต๊ฒฉ ๋ฐ์, ์ฌ์ฉ์ ํผํด
- ์ฑ
์ ๊ณต์(responsible disclosure) ์ ํต ๋ฏธ์ค์๋ก OSS ์ปค๋ฎค๋ํฐ ์ ๋ขฐ ํ๋ฝ
๊ธด๊ธ๋
์ ์ ํด๊ฒฐ ๋ฐฉ์
์ ๊ทผ ๋ฐฉ๋ฒ
์ ์ฅ์ ๋ฃจํธ ๋๋ .github/์ SECURITY.md ์์ฑ. ์ต์ ํฌํจ ํญ๋ชฉ:
# Security Policy
## Supported Versions
| Version | Supported |
| ------- | --------- |
| 1.x | โ
|
| < 1.0 | โ |
## Reporting a Vulnerability
**Please do NOT create a public GitHub issue for security vulnerabilities.**
To report a vulnerability privately:
1. **GitHub Security Advisories (preferred)**: Use the [Security tab](https://github.com/teddynote-lab/langgraph-chat-ui/security/advisories/new) to open a private advisory.
2. **Email**: Send details to `security@brain-crew.com` (PGP key available on request).
We will acknowledge receipt within 3 business days and aim to provide an initial assessment within 7 days.
## Disclosure Policy
- We follow a 90-day coordinated disclosure timeline.
- Credit will be given to reporters in release notes unless anonymity is requested.
- We do not operate a formal bug bounty program at this time.
## Scope
In scope:
- All code in this repository
- Default Docker images published by this project
- Reference configurations in `examples/`
Out of scope:
- Self-modified forks
- Third-party dependencies (report to upstream)
- Infrastructure of individual deployments
GitHub Security Advisories ๊ธฐ๋ฅ๋ ์ ์ฅ์ ์ค์ ์์ ํ์ฑํ (Settings โ Security).
๋์
- README ๋ณด์ ์น์
๋ง ๋ณด๊ฐ:
README.md์ ๋ณด๊ณ ๊ฒฝ๋ก ์ถ๊ฐ โ GitHub UI๊ฐ SECURITY.md ์์ ๋ ์๋ linking์ ์ํํ๋ฏ๋ก ๋ณ๋ ํ์ผ์ด ์ฐ์
- bug bounty ํ๋ซํผ ์ด์ฉ: HackerOne/Huntr ๋ฑ๋ก โ ์ ๋ฃ, OSS ํ๋ก์ ํธ ๊ท๋ชจ์ ๊ณผ์
์์ฉ ๊ธฐ์ค
์ฐธ์กฐ
์ฌํ ๋ฐฉ๋ฒ
์ฌ์ ์กฐ๊ฑด
๋จ๊ณ
- GitHub ์ ์ฅ์ ๋ฐฉ๋ฌธ
- Security ํญ ํ์ธ
- "Report a vulnerability" ๋งํฌ ํ์ธ
๊ธฐ๋ ๊ฒฐ๊ณผ
Private vulnerability reporting ํ์ฑํ ๋ฉ์์ง์ ํจ๊ป ํผ ๋
ธ์ถ
์ค์ ๊ฒฐ๊ณผ
"Security policy not found" ๋๋ ๊ธฐ๋ฅ ๋นํ์ฑํ ์ํ
๊ด๋ จ ์ฝ๋ ์ปจํ
์คํธ
| File |
Role |
Relevance |
SECURITY.md |
๋ณด์ ์ ์ฑ
(์ ๊ท) |
์์ฑ ๋์ |
README.md |
ํ๋ก์ ํธ ์ํธ๋ฆฌ ๋ฌธ์ |
Security ์น์
๋งํฌ ์ถ๊ฐ |
docs/00-OVERVIEW.md |
์ ์ฒด ๊ฐ์ |
๋ณด์ ์ฐธ์กฐ ์ถ๊ฐ ๊ฒํ |
Detected by oh-my-braincrew `omb:issue` scan
Category: documentation | Scan date: 2026-04-16
`omb-issue-scan category=documentation checklist=ISS-DOC-02`
์ปจํ ์คํธ ๋ธ๋ก
ISS-DOC-02โ Missing SECURITY.md with vulnerability disclosure policy์์ฝ
.github/์SECURITY.mdํ์ผ ์์ โ ์ธ๋ถ ์ฐ๊ตฌ์๊ฐ ์ทจ์ฝ์ ์ ๋ฐ๊ฒฌํ์ ๋ ๋น๊ณต๊ฐ๋ก ๋ณด๊ณ ํ ๊ฒฝ๋ก๊ฐ ์ ์๋์ง ์์Evidence
SECURITY.md.github/SECURITY.md.github/๋๋ ํ ๋ฆฌ์๋ ์์์ํฅ ๋ถ์
์ํฅ ๋ฒ์
์ฅ์ ์๋๋ฆฌ์ค
๊ธด๊ธ๋
์ ์ ํด๊ฒฐ ๋ฐฉ์
์ ๊ทผ ๋ฐฉ๋ฒ
์ ์ฅ์ ๋ฃจํธ ๋๋
.github/์SECURITY.md์์ฑ. ์ต์ ํฌํจ ํญ๋ชฉ:GitHub Security Advisories ๊ธฐ๋ฅ๋ ์ ์ฅ์ ์ค์ ์์ ํ์ฑํ (Settings โ Security).
๋์
README.md์ ๋ณด๊ณ ๊ฒฝ๋ก ์ถ๊ฐ โ GitHub UI๊ฐ SECURITY.md ์์ ๋ ์๋ linking์ ์ํํ๋ฏ๋ก ๋ณ๋ ํ์ผ์ด ์ฐ์์์ฉ ๊ธฐ์ค
SECURITY.md(๋๋.github/SECURITY.md) ์์ฑ ๋ฐ ์ปค๋ฐSECURITY.ko.md) โ ์ ํ์ด์ง๋ง bilingual ํ๋ก์ ํธ ๊ด๋ก ์ ์ง์ฐธ์กฐ
SECURITY.md(์ ๊ท),README.md,docs/์ฌํ ๋ฐฉ๋ฒ
์ฌ์ ์กฐ๊ฑด
๋จ๊ณ
๊ธฐ๋ ๊ฒฐ๊ณผ
Private vulnerability reporting ํ์ฑํ ๋ฉ์์ง์ ํจ๊ป ํผ ๋ ธ์ถ
์ค์ ๊ฒฐ๊ณผ
"Security policy not found" ๋๋ ๊ธฐ๋ฅ ๋นํ์ฑํ ์ํ
๊ด๋ จ ์ฝ๋ ์ปจํ ์คํธ
SECURITY.mdREADME.mddocs/00-OVERVIEW.md