콘텐츠로 이동

보안 정책

저희는 jvim 사용자의 보안을 중요하게 생각합니다. 이 문서는 취약점을 신고하는 방법과 기대할 수 있는 대응을 설명합니다.

보안 관련 신고는 공개 GitHub 이슈로 올리지 마세요.

다음 채널 중 하나를 이용하세요:

  1. GitHub Private Vulnerability Reporting (권장)

    • 이 저장소의 Security 탭으로 이동하세요
    • “Report a vulnerability” 클릭
    • 메인테이너만 볼 수 있는 비공개 어드바이저리가 생성됩니다.
  2. 이메일 (보조 채널)

    • **bkperio@gmail.com**으로 상세 내용을 보내세요
    • 제목 앞에 [jvim-security]를 붙여 주세요
    • PGP 암호화는 현재 필수가 아니지만 환영합니다; 필요하시면 첫 메시지에 공개 키를 요청하세요.

유용한 신고에는 다음이 포함됩니다:

  • jvim --version 출력 (또는 다운로드한 릴리스 버전)
  • 운영체제와 아키텍처
  • 재현 단계, 또는 최소한 취약점 유형 설명 (예: 경로 탐색, 셸 인젝션, 안전하지 않은 역직렬화)
  • 개념 증명 파일, 입력, 또는 추적 (공유해도 안전한 경우)
  • 본인 관점에서의 영향 평가
  • 선호하는 연락 방법 및 공개 후 크레딧 원하는지 여부

범위 내:

  • npm(@jhl_labs/jvim, @jhl_labs/jvim-linux-*)과 GitHub Releases를 통해 배포된 jvim 바이너리.
  • 런처 심과 플랫폼 디스패치 로직.
  • API 키로 설정된 AI 오버레이.
  • AI 오버레이의 프로바이더 호출을 포함해 릴리스된 jvim 바이너리 안의 네트워크 관련 코드.

범위 외:

  • 소스 코드 저장소 자체 (비공개이므로 공개 소스 감사 불가).
  • 서드파티 의존성 — 먼저 업스트림에 신고해 주세요. jvim이 의존성을 사용하는 방식의 결함이라면 범위 내입니다.
  • 의도적으로 큰 입력을 통한 서비스 거부 공격 (예: 10GB 마크다운 파일) — 알려진 한계로, 취약점이 아닙니다.
  • 파일시스템 쓰기 권한이 있는 이미 침해된 로컬 계정이 필요한 모든 것 (jvim은 로컬 에디터로 실행하는 사용자의 신뢰를 상속합니다).
이벤트 목표
신고 접수 확인 영업일 기준 5일 이내
초기 분류 + 심각도 평가 영업일 기준 10일 이내
높음/심각 이슈 수정 릴리스 분류 후 30일 이내
중간/낮음 이슈 수정 릴리스 다음 예정 릴리스
공개 공시 수정 출시 후, 또는 미해결이고 적극적인 작업 없이 신고 후 90일

분류 중 추가 정보를 요청할 수 있습니다. 신고가 열려 있는 동안 최소 격주로 업데이트를 드립니다.

다음에 해당하는 연구자에게는 법적 조치를 취하지 않습니다:

  • 개인정보 침해, 데이터 파괴, 서비스 중단을 피하기 위해 선의의 노력을 기울이는 경우.
  • 본인 소유 또는 명시적 허가를 받은 시스템에서만 상호작용하는 경우.
  • 먼저 비공개로 공개하고 공개 전 저희가 대응할 합리적 시간을 주는 경우.
  • 문제를 증명하는 데 필요한 최소한으로만 결과를 활용하는 경우.

공개 크레딧을 원하는 신고자는 수정 버전의 릴리스 노트에 이름이 기재됩니다. 익명 신고도 받습니다.