보안 정책
저희는 jvim 사용자의 보안을 중요하게 생각합니다. 이 문서는 취약점을 신고하는 방법과 기대할 수 있는 대응을 설명합니다.
취약점 신고
섹션 제목: “취약점 신고”보안 관련 신고는 공개 GitHub 이슈로 올리지 마세요.
다음 채널 중 하나를 이용하세요:
-
GitHub Private Vulnerability Reporting (권장)
- 이 저장소의 Security 탭으로 이동하세요
- “Report a vulnerability” 클릭
- 메인테이너만 볼 수 있는 비공개 어드바이저리가 생성됩니다.
-
이메일 (보조 채널)
- **
bkperio@gmail.com**으로 상세 내용을 보내세요 - 제목 앞에
[jvim-security]를 붙여 주세요 - PGP 암호화는 현재 필수가 아니지만 환영합니다; 필요하시면 첫 메시지에 공개 키를 요청하세요.
- **
신고에 포함할 내용
섹션 제목: “신고에 포함할 내용”유용한 신고에는 다음이 포함됩니다:
jvim --version출력 (또는 다운로드한 릴리스 버전)- 운영체제와 아키텍처
- 재현 단계, 또는 최소한 취약점 유형 설명 (예: 경로 탐색, 셸 인젝션, 안전하지 않은 역직렬화)
- 개념 증명 파일, 입력, 또는 추적 (공유해도 안전한 경우)
- 본인 관점에서의 영향 평가
- 선호하는 연락 방법 및 공개 후 크레딧 원하는지 여부
범위 내:
- npm(
@jhl_labs/jvim,@jhl_labs/jvim-linux-*)과 GitHub Releases를 통해 배포된jvim바이너리. - 런처 심과 플랫폼 디스패치 로직.
- API 키로 설정된 AI 오버레이.
- AI 오버레이의 프로바이더 호출을 포함해 릴리스된
jvim바이너리 안의 네트워크 관련 코드.
범위 외:
- 소스 코드 저장소 자체 (비공개이므로 공개 소스 감사 불가).
- 서드파티 의존성 — 먼저 업스트림에 신고해 주세요.
jvim이 의존성을 사용하는 방식의 결함이라면 범위 내입니다. - 의도적으로 큰 입력을 통한 서비스 거부 공격 (예: 10GB 마크다운 파일) — 알려진 한계로, 취약점이 아닙니다.
- 파일시스템 쓰기 권한이 있는 이미 침해된 로컬 계정이 필요한 모든 것 (jvim은 로컬 에디터로 실행하는 사용자의 신뢰를 상속합니다).
대응 기대치
섹션 제목: “대응 기대치”| 이벤트 | 목표 |
|---|---|
| 신고 접수 확인 | 영업일 기준 5일 이내 |
| 초기 분류 + 심각도 평가 | 영업일 기준 10일 이내 |
| 높음/심각 이슈 수정 릴리스 | 분류 후 30일 이내 |
| 중간/낮음 이슈 수정 릴리스 | 다음 예정 릴리스 |
| 공개 공시 | 수정 출시 후, 또는 미해결이고 적극적인 작업 없이 신고 후 90일 |
분류 중 추가 정보를 요청할 수 있습니다. 신고가 열려 있는 동안 최소 격주로 업데이트를 드립니다.
세이프 하버
섹션 제목: “세이프 하버”다음에 해당하는 연구자에게는 법적 조치를 취하지 않습니다:
- 개인정보 침해, 데이터 파괴, 서비스 중단을 피하기 위해 선의의 노력을 기울이는 경우.
- 본인 소유 또는 명시적 허가를 받은 시스템에서만 상호작용하는 경우.
- 먼저 비공개로 공개하고 공개 전 저희가 대응할 합리적 시간을 주는 경우.
- 문제를 증명하는 데 필요한 최소한으로만 결과를 활용하는 경우.
크레딧
섹션 제목: “크레딧”공개 크레딧을 원하는 신고자는 수정 버전의 릴리스 노트에 이름이 기재됩니다. 익명 신고도 받습니다.