Skip to content

Security: fowoco/client

Security

SECURITY.md

Security Policy

FOWOCO는 외국인근로자와 사업장 정보를 다루는 HR 업무보조 프로젝트입니다. 데모에서는 합성·익명화 데이터를 사용하지만, 실제 서비스로 확장될 가능성을 고려해 기본 보안 원칙을 적용합니다.

보고해야 하는 문제

  • 인증 없이 다른 사용자의 데이터에 접근 가능
  • 다른 사업장의 근로자·업무·문서 조회 가능
  • 비밀번호, Token, API Key, 환경변수 노출
  • 보안 링크의 만료·폐기·재발급 우회
  • 파일 업로드를 통한 악성 파일 실행 또는 임의 파일 접근
  • 로그·API 응답·AI 입력에 불필요한 개인정보 노출
  • 승인·권한·감사기록 우회

제보 방법

보안 문제와 개인정보 노출은 공개 Issue로 작성하지 마세요.

  1. 문제가 발생한 저장소의 Security 탭 확인
  2. Report a vulnerability가 제공되면 비공개 Security Advisory로 제보
  3. 비공개 제보가 제공되지 않으면 FOWOCO 조직 관리자에게 GitHub를 통해 비공개로 연락

제보에는 가능한 범위에서 다음을 포함해 주세요.

  • 영향을 받는 저장소와 commit
  • 재현 순서
  • 예상 영향
  • 개인정보를 제거한 로그 또는 화면
  • 임시 대응 방법

지원 범위

프로젝트 기간에는 각 저장소의 최신 기본 브랜치와 배포 중인 데모를 우선 확인합니다. 과거 실험 브랜치와 더 이상 사용하지 않는 데모는 별도 지원하지 않을 수 있습니다.

금지 사항

  • 실제 개인정보를 이용한 검증
  • 제3자 계정이나 사업장 데이터 접근
  • 서비스 중단을 유발하는 부하 테스트
  • 발견한 Secret 또는 개인정보의 재사용·공개

팀은 제보 내용을 확인한 뒤 영향 범위, 임시 조치, 수정 계획을 비공개로 공유합니다.

There aren't any published security advisories