JobBridge는 장애 정보, 구직 조건, 계정 정보처럼 보호가 필요한 데이터를 다룰 수 있습니다. 취약점을 발견했다면 공개 이슈, 토론, PR에 세부 내용을 올리지 마세요.
| 버전 | 보안 업데이트 |
|---|---|
최신 main 및 가장 최근 릴리스 |
지원 |
| 이전 커밋, 포크, 비공식 배포 | 지원하지 않음 |
JobBridge는 아직 장기지원 릴리스 정책을 운영하지 않습니다. 가능하면 최신 릴리스에서 문제를 재현해 주세요.
GitHub 비공개 취약점 신고를 사용해 주세요. 이 경로를 사용할 수 없다면 민감한 세부 내용 없이 공개 이슈로 “비공개 신고 채널이 필요하다”고만 알려 주세요.
신고에 포함하면 좋은 내용은 다음과 같습니다.
- 영향받는 커밋, 릴리스, 경로 또는 API
- 공격 조건과 예상 영향
- 실제 개인정보와 비밀값을 제거한 재현 절차 또는 최소 증명 코드
- 알고 있다면 임시 완화책
- 공개 조율이 필요한 날짜
실제 이용자 데이터, 운영 토큰, 서비스 역할 키를 첨부하지 마세요. 필요한 경우 가짜 값으로 교체합니다.
유지관리자는 가능한 한 영업일 3일 이내 접수를 확인하고, 영업일 14일 이내에 초기 영향 평가와 다음 단계를 공유합니다. 수정 난이도와 조율 상황에 따라 일정은 달라질 수 있습니다.
수정이 준비되면 신고자와 공개 시점을 조율하고, 필요한 경우 GitHub Security Advisory와 CVE를 발행합니다. 책임 있는 공개에 협력한 신고자는 원할 경우 감사 표기에 포함합니다.
- Supabase 서비스 역할 키, 세션 토큰, 외부 API 키 노출
- 인증 또는 권한검사 우회, RLS 우회, 다른 이용자의 프로필 접근
- 장애 정보·구직 프로필·추천 이력의 의도하지 않은 저장 또는 로그 노출
- 추천 결과나 공고 데이터에 의한 저장형/반사형 스크립트 실행
- 서버 측 요청 위조, 경로 조작, 임의 파일 또는 명령 실행
- 모델·데이터 아티팩트의 공급망 변조와 역직렬화 위험
- 배포 의존성 또는 CDN 리소스의 공급망 위험
일반적인 접근성 문제는 접근성 이슈 양식을 이용해 주세요. 다만 접근성 결함이 인증 우회, 개인정보 노출 또는 안전한 사용 불가로 이어진다면 비공개 보안 신고를 사용합니다.
이 저장소의 예제 설정은 운영 보안을 보장하지 않습니다. 배포자는 최소권한 키, RLS, HTTPS, 비밀 회전, 로그 삭제 주기, 의존성 잠금, 백업·복구, 개인정보 처리방침을 자신의 환경에 맞게 검증해야 합니다. 서버용 키를 정적 파일이나 브라우저 코드에 넣지 마세요.