Skip to content

Security: bemaru/observability-lab

SECURITY.md

보안 정책

지원 범위

보안 수정은 기본 브랜치 main에 적용한다. 이 프로젝트는 로컬 단일 사용자용 관측성 실험실이며, 인터넷에 노출되는 관리형 서비스나 다중 사용자 배포를 지원하지 않는다.

취약점 신고

공개 Issue에 secret, 실제 telemetry, prompt, 개인정보 또는 악용 가능한 상세를 올리지 않는다. GitHub의 비공개 취약점 신고를 사용한다. 재현 조건, 영향 범위와 가능한 완화 방법을 포함하면 확인에 도움이 된다.

데이터와 배포 경계

  • 실제 telemetry, prompt, reasoning, tool payload, 계정 식별자, secret와 runtime database를 저장소에 커밋하지 않는다.
  • 기본 Docker Compose의 host port는 loopback에만 bind한다.
  • Grafana anonymous Viewer는 loopback 전용이라는 전제에서만 사용한다.
  • 외부 network에 공개하려면 인증, TLS, 접근 제어, backup 암호화와 별도 위협 모델을 먼저 설계한다.

실수로 secret을 커밋했다면 파일 삭제만으로 해결하지 말고 해당 credential을 즉시 폐기·재발급한 뒤 Git history 정리 여부를 판단한다.

There aren't any published security advisories