Skip to content
 
 

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

19 Commits
 
 
 
 

Repository files navigation

🧩 SISS Open Source Security Audit

숙명여자대학교 정보보안학회 SISS 오픈소스 보안성 검증 프로젝트


🎯 프로젝트 개요

SISS Open Source Security Audit은 오픈소스 프로젝트의 변경 이력을 분석하고, 버전 업데이트·패치·보안 관련 커밋 등을 추적하여 실제 보안성 개선 여부를 검증하고 문서화하는 프로젝트입니다.

이 프로젝트의 목표는 다음과 같습니다:

  • ✅ 오픈소스 내 보안 관련 변경사항 추적 및 분석
  • ✅ 커밋/PR 기반 행위 분석 및 보안성 검증 보고서 작성
  • ✅ GitHub을 통한 기여 기록 관리 및 팀 협업 자동화

🏗️ 프로젝트 구조

SISS-OpenSource-Audit/
├── README.md
├── bandit/
│ └── docs/
│ └── 오답노트/
│ └── e1ffdf6_Bump-cosign-4.0.0.md
├── mitmproxy/
│ └── docs/
│ └── 오답노트/
│ └── (예시) mitmproxy_patch_xxxx.md
├── osquery/
│ └── docs/
│ └── 오답노트/
│ └── (예시) osquery_fix_tls.md
└── report/
└── 2025_11_SISS_Report.md


🧠 분석 프로세스 (팀 공통 가이드)

단계 내용 산출물
① 타깃 선정 관심 있는 오픈소스 선택 (예: Bandit, mitmproxy, osquery 등) 레포 URL
② 커밋 수집 git log --grep='security|vuln|fix' -i 명령으로 관련 커밋 확인 커밋 리스트
③ 오답노트 작성 주요 커밋별 보안 영향 분석 (diff, patch 내용 포함) /docs/오답노트/*.md
④ 팀 리포트 통합 월별/분기별 산출물 정리 /report/YYYY_MM_SISS_Report.md
⑤ 공유 및 리뷰 SISS 내부 회의 / 멘토 피드백 Slack, Notion, 발표자료

✍️ 오답노트 템플릿 (복붙용)

아래는 모든 팀원이 동일하게 사용할 문서 작성 템플릿입니다.
파일명은 커밋해시_간단제목.md 형태로 저장하세요.

# [프로젝트명] 커밋 분석 - [커밋해시]
**주제:** [변경 내용 요약 (예: 버전 업데이트, 보안 패치 등)]

---

## 🧩 개요
- **커밋 해시:** [예: e1ffdf6]
- **파일 변경:** [파일명 또는 경로]
- **관련 PR/릴리즈:** [링크]

---

## 🔍 변경 요약
[diff 요약 또는 주요 변경 설명]

---

## 🔐 보안 관점 분석
| 항목 | 이전 버전 | 변경 버전 | 보안적 의미 |
|------|------------|------------|--------------|
| 기능/의존성 |  |  |  |

---

## 🧾 검증 및 확인
- [ ] 관련 PR/릴리즈 로그 확인  
- [ ] 보안 패치(CVE) 여부 확인  
- [ ] 테스트/빌드 정상 동작 확인  

---

## 💬 결론
- [ ] 업데이트 성격: (보안 강화 / 기능 개선 / 단순 리팩토링)  
- [ ] CI/CD 신뢰성 영향: (있음 / 없음)
- [ ] 추가 확인 필요사항: (예: 서명 검증, 의존성 라이브러리)

---

## 📚 참고
- PR 링크:  
- 릴리즈 노트:  
- 관련 문헌/참고자료:  

About

Semgrep (Static Analysis Engine)

Resources

Stars

Watchers

Forks

Releases

Packages

Contributors