Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
2 changes: 1 addition & 1 deletion README.md
Original file line number Diff line number Diff line change
Expand Up @@ -129,7 +129,7 @@ render_html() 원문/쉬운본 나란히 HTML + 면책 + 배지

**개발자가 아니어도 할 수 있는 것**
- [코퍼스 페어 추가](https://github.com/needsbuilder/ttobak/issues/11) — 지금 11쌍이고 전부 제가 지어낸 예시입니다. 실제 공공문서 기반 페어가 필요합니다
- [픽토그램 낱말 추가](https://github.com/needsbuilder/ttobak/issues/9) — 글을 읽기 어려운 사람은 그림을 먼저 봅니다. 지금 33개뿐입니다
- [픽토그램 낱말 추가](https://github.com/needsbuilder/ttobak/issues/9) — 글을 읽기 어려운 사람은 그림을 먼저 봅니다. 지금 32개뿐입니다

**코드로 시작하기 좋은 것**
- [`good first issue`](https://github.com/needsbuilder/ttobak/issues?q=is%3Aissue+is%3Aopen+label%3A%22good+first+issue%22) 라벨을 보세요. 범위와 주의점을 이슈 안에 적어 뒀습니다
Expand Down
35 changes: 35 additions & 0 deletions SECURITY.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,35 @@
# 보안 취약점 신고

또박은 공공·행정 문서를 다루는 도구입니다. 문서 파싱(PDF·HWPX)과 웹 데모가
신뢰할 수 없는 입력을 받으므로, 취약점 신고를 환영합니다.

## 신고 방법

**공개 이슈로 올리지 마세요.** 저장소의
[Security → Report a vulnerability](https://github.com/needsbuilder/ttobak/security/advisories/new)
로 비공개 신고해 주세요. GitHub Security Advisory 는 수정 전까지 내용이 공개되지
않습니다.

## 무엇을 신고할 가치가 있나

- 조작된 PDF·HWPX 로 파서에서 임의 코드 실행·경로 탈출·과도한 자원 소모를 유발
- 웹 데모(`ttobak web`)의 XSS — 렌더된 HTML 은 사용자 입력을 담습니다
- 로컬 파일이나 환경변수(API 키 등)가 출력·로그로 새는 경로
- 라이선스 감사 게이트(`ttobak audit`)를 우회해 금지 의존성을 통과시키는 방법

## 범위 밖

- **변환 품질 자체는 취약점이 아닙니다.** 쉬운본이 부정확하거나 게이트가 왜곡을
놓치는 것은 일반 이슈로 올려 주세요. 특히 원문에 없던 사실이 추가되는 경우는
현재 Fidelity 게이트의 알려진 범위 밖이며 `README` 정직성 절에 명시돼 있습니다.
- 선택 의존성(Ollama 데몬, Anthropic API)의 취약점은 각 업스트림으로 신고해 주세요.

## 응답

1인이 유지하는 프로젝트입니다. **영업일 기준 일주일 안에 접수 확인**을 목표로 하며,
수정 일정은 심각도와 제 여력에 따라 신고자와 상의해 정합니다. 지킬 수 없는 SLA 를
약속하지 않겠습니다.

## 지원 범위

최신 릴리스와 `main` 만 수정 대상입니다. 이전 태그로 소급 패치하지 않습니다.
Loading