Skip to content

Security: needsbuilder/ttobak

SECURITY.md

보안 취약점 신고

또박은 공공·행정 문서를 다루는 도구입니다. 문서 파싱(PDF·HWPX)과 웹 데모가 신뢰할 수 없는 입력을 받으므로, 취약점 신고를 환영합니다.

신고 방법

공개 이슈로 올리지 마세요. 저장소의 Security → Report a vulnerability 로 비공개 신고해 주세요. GitHub Security Advisory 는 수정 전까지 내용이 공개되지 않습니다.

무엇을 신고할 가치가 있나

  • 조작된 PDF·HWPX 로 파서에서 임의 코드 실행·경로 탈출·과도한 자원 소모를 유발
  • 웹 데모(ttobak web)의 XSS — 렌더된 HTML 은 사용자 입력을 담습니다
  • 로컬 파일이나 환경변수(API 키 등)가 출력·로그로 새는 경로
  • 라이선스 감사 게이트(ttobak audit)를 우회해 금지 의존성을 통과시키는 방법

범위 밖

  • 변환 품질 자체는 취약점이 아닙니다. 쉬운본이 부정확하거나 게이트가 왜곡을 놓치는 것은 일반 이슈로 올려 주세요. 특히 원문에 없던 사실이 추가되는 경우는 현재 Fidelity 게이트의 알려진 범위 밖이며 README 정직성 절에 명시돼 있습니다.
  • 선택 의존성(Ollama 데몬, Anthropic API)의 취약점은 각 업스트림으로 신고해 주세요.

응답

1인이 유지하는 프로젝트입니다. 영업일 기준 일주일 안에 접수 확인을 목표로 하며, 수정 일정은 심각도와 제 여력에 따라 신고자와 상의해 정합니다. 지킬 수 없는 SLA 를 약속하지 않겠습니다.

지원 범위

최신 릴리스와 main 만 수정 대상입니다. 이전 태그로 소급 패치하지 않습니다.

There aren't any published security advisories