숙명여자대학교 정보보안학회 SISS 오픈소스 보안성 검증 프로젝트
SISS Open Source Security Audit은 오픈소스 프로젝트의 변경 이력을 분석하고, 버전 업데이트·패치·보안 관련 커밋 등을 추적하여 실제 보안성 개선 여부를 검증하고 문서화하는 프로젝트입니다.
이 프로젝트의 목표는 다음과 같습니다:
- ✅ 오픈소스 내 보안 관련 변경사항 추적 및 분석
- ✅ 커밋/PR 기반 행위 분석 및 보안성 검증 보고서 작성
- ✅ GitHub을 통한 기여 기록 관리 및 팀 협업 자동화
SISS-OpenSource-Audit/
├── README.md
├── bandit/
│ └── docs/
│ └── 오답노트/
│ └── e1ffdf6_Bump-cosign-4.0.0.md
├── mitmproxy/
│ └── docs/
│ └── 오답노트/
│ └── (예시) mitmproxy_patch_xxxx.md
├── osquery/
│ └── docs/
│ └── 오답노트/
│ └── (예시) osquery_fix_tls.md
└── report/
└── 2025_11_SISS_Report.md
| 단계 | 내용 | 산출물 |
|---|---|---|
| ① 타깃 선정 | 관심 있는 오픈소스 선택 (예: Bandit, mitmproxy, osquery 등) | 레포 URL |
| ② 커밋 수집 | git log --grep='security|vuln|fix' -i 명령으로 관련 커밋 확인 |
커밋 리스트 |
| ③ 오답노트 작성 | 주요 커밋별 보안 영향 분석 (diff, patch 내용 포함) | /docs/오답노트/*.md |
| ④ 팀 리포트 통합 | 월별/분기별 산출물 정리 | /report/YYYY_MM_SISS_Report.md |
| ⑤ 공유 및 리뷰 | SISS 내부 회의 / 멘토 피드백 | Slack, Notion, 발표자료 |
아래는 모든 팀원이 동일하게 사용할 문서 작성 템플릿입니다.
파일명은 커밋해시_간단제목.md 형태로 저장하세요.
# [프로젝트명] 커밋 분석 - [커밋해시]
**주제:** [변경 내용 요약 (예: 버전 업데이트, 보안 패치 등)]
---
## 🧩 개요
- **커밋 해시:** [예: e1ffdf6]
- **파일 변경:** [파일명 또는 경로]
- **관련 PR/릴리즈:** [링크]
---
## 🔍 변경 요약
[diff 요약 또는 주요 변경 설명]
---
## 🔐 보안 관점 분석
| 항목 | 이전 버전 | 변경 버전 | 보안적 의미 |
|------|------------|------------|--------------|
| 기능/의존성 | | | |
---
## 🧾 검증 및 확인
- [ ] 관련 PR/릴리즈 로그 확인
- [ ] 보안 패치(CVE) 여부 확인
- [ ] 테스트/빌드 정상 동작 확인
---
## 💬 결론
- [ ] 업데이트 성격: (보안 강화 / 기능 개선 / 단순 리팩토링)
- [ ] CI/CD 신뢰성 영향: (있음 / 없음)
- [ ] 추가 확인 필요사항: (예: 서명 검증, 의존성 라이브러리)
---
## 📚 참고
- PR 링크:
- 릴리즈 노트:
- 관련 문헌/참고자료: