FOWOCO는 외국인근로자와 사업장 정보를 다루는 HR 업무보조 프로젝트입니다. 데모에서는 합성·익명화 데이터를 사용하지만, 실제 서비스로 확장될 가능성을 고려해 기본 보안 원칙을 적용합니다.
- 인증 없이 다른 사용자의 데이터에 접근 가능
- 다른 사업장의 근로자·업무·문서 조회 가능
- 비밀번호, Token, API Key, 환경변수 노출
- 보안 링크의 만료·폐기·재발급 우회
- 파일 업로드를 통한 악성 파일 실행 또는 임의 파일 접근
- 로그·API 응답·AI 입력에 불필요한 개인정보 노출
- 승인·권한·감사기록 우회
보안 문제와 개인정보 노출은 공개 Issue로 작성하지 마세요.
- 문제가 발생한 저장소의
Security탭 확인 Report a vulnerability가 제공되면 비공개 Security Advisory로 제보- 비공개 제보가 제공되지 않으면 FOWOCO 조직 관리자에게 GitHub를 통해 비공개로 연락
제보에는 가능한 범위에서 다음을 포함해 주세요.
- 영향을 받는 저장소와 commit
- 재현 순서
- 예상 영향
- 개인정보를 제거한 로그 또는 화면
- 임시 대응 방법
프로젝트 기간에는 각 저장소의 최신 기본 브랜치와 배포 중인 데모를 우선 확인합니다. 과거 실험 브랜치와 더 이상 사용하지 않는 데모는 별도 지원하지 않을 수 있습니다.
- 실제 개인정보를 이용한 검증
- 제3자 계정이나 사업장 데이터 접근
- 서비스 중단을 유발하는 부하 테스트
- 발견한 Secret 또는 개인정보의 재사용·공개
팀은 제보 내용을 확인한 뒤 영향 범위, 임시 조치, 수정 계획을 비공개로 공유합니다.