보안 취약점은 공개 이슈 대신 GitHub Security Advisory로 비공개 신고해 주세요.
- 비공개 신고: https://github.com/spcx0701/tradar/security/advisories/new
- 공개 이슈 금지: 악용 가능한 취약점, 비밀값 노출, 인증 우회, 데이터 노출 가능성은 공개 이슈나 PR 설명에 세부 내용을 남기지 마세요.
- 신고에 포함할 내용: 영향받는 버전 또는 commit, 재현 절차, 영향 범위, 예상 심각도, 가능한 완화 방법.
- 접수 확인: 3영업일 이내
- 초기 심사 및 심각도 분류: 7일 이내
- 수정 또는 완화 계획 공유: 심각도에 따라 14일 이내
- 공개 공지: 패치 또는 완화책이 준비된 뒤 신고자와 조율하여 진행
- 무역풍은 관세청·산업부 공개 통계/기관 데이터(집계·공표 데이터) 를 사용하며, 개인·기업 식별정보를 수집·저장하지 않습니다.
- 인증키(
DATA_GO_KR_KEY)·LLM 키 등 비밀값은 환경변수로만 주입하며 저장소에 커밋하지 않습니다(.gitignore). - B2G 대시보드는 익명·집계 지표만 표출합니다.
- API 입력은 FastAPI/Pydantic 타입과 범위 제한(
Query)으로 검증합니다. - 사용자 입력을 SQL, 셸 명령, 파일 경로, 템플릿 코드로 실행하지 않습니다.
- 공개 웹 배포와 저장소, 릴리스, 문서 링크는 HTTPS를 사용합니다.
- 일반적인 웹 취약점(XSS, 인증/인가 누락, 비밀값 노출, 의존성 취약점)은 CodeQL, Ruff, OWASP ZAP baseline, 의존성 감사로 점검합니다.
- 새 기능이 외부 입력, 비밀값, 네트워크 호출, 데이터 저장을 다루면 PR에서 보안 영향을 명시합니다.