Skip to content

Security: nextain/naia-memory

Security

.github/SECURITY.md

보안 정책 (Security Policy)

지원 버전

버전 보안 수정 적용
main 브랜치의 최신 커밋 적용 대상

아직 정식 1.0 이전 단계이므로, 보안 수정은 main 브랜치를 기준으로 반영합니다.

취약점 신고

보안 취약점은 공개 GitHub 이슈로 올리지 말아 주세요. 공개되면 수정 전에 악용될 수 있습니다.

비공개로 security@nextain.io 에 이메일로 알려 주세요. (행동 강령 위반 신고는 보안과 별개로 행동 강령에 따라 conduct@nextain.io로 받습니다.)

신고에 다음을 적어 주시면 처리가 빨라집니다.

  • 무엇이 문제인지 — 취약점에 대한 설명
  • 어떻게 재현하는지 — 같은 문제가 다시 발생하는지 확인할 수 있는 단계
  • 어떤 피해가 가능한지 — 공격자가 무엇을 할 수 있는지, 또는 사용자가 어떤 피해를 볼 수 있는지
  • 수정 아이디어 — (가능하다면)

접수 후 48시간 안에 확인 회신, 7일 안에 상세 답변을 드리는 것을 목표로 합니다.

개인 기억 데이터 취급 원칙

naia-memory는 사용자의 개인 기억 데이터를 다루는 라이브러리입니다. 그래서 보안에서 특히 중요한 점이 있습니다.

  • 로컬 저장이 원칙 — 기억은 사용자의 기기에 저장하며, 서비스 제공자가 접근하지 않는 것이 설계 원칙입니다(아키텍처 단위 프라이버시).
  • 민감 파일은 Git에서 제외 — 기억 저장소(SQLite *.db·*.db-wal·*.db-shm 파일)·환경 변수(.env*)·캐시 파일은 .gitignore에 포함되어 Git에 올라가지 않습니다. 새 저장 경로나 캐시 디렉토리를 추가하면 .gitignore도 함께 갱신해 주세요.
  • 테스트·예제에 실제 개인 데이터를 쓰지 마세요 — 합성 데이터나 공개 데이터셋을 사용해 주세요.

실수로 비밀 정보(키·토큰)나 개인 기억 데이터를 커밋했다면, 가장 먼저 해당 키·토큰을 폐기하고 새로 발급하세요(이미 노출된 것으로 가정합니다). 그다음 security@nextain.io로 커밋 SHA와 노출된 파일 경로를 알려 주세요. Git 추적에서 제거하고, 이미 원격에 올라간 경우에는 커밋 이력 정리와 강제 푸시(force-push)가 필요할 수 있습니다.

There aren't any published security advisories