| 버전 | 보안 수정 적용 |
|---|---|
main 브랜치의 최신 커밋 |
적용 대상 |
아직 정식 1.0 이전 단계이므로, 보안 수정은 main 브랜치를 기준으로 반영합니다.
보안 취약점은 공개 GitHub 이슈로 올리지 말아 주세요. 공개되면 수정 전에 악용될 수 있습니다.
비공개로 security@nextain.io 에 이메일로 알려 주세요. (행동 강령 위반 신고는 보안과 별개로 행동 강령에 따라 conduct@nextain.io로 받습니다.)
신고에 다음을 적어 주시면 처리가 빨라집니다.
- 무엇이 문제인지 — 취약점에 대한 설명
- 어떻게 재현하는지 — 같은 문제가 다시 발생하는지 확인할 수 있는 단계
- 어떤 피해가 가능한지 — 공격자가 무엇을 할 수 있는지, 또는 사용자가 어떤 피해를 볼 수 있는지
- 수정 아이디어 — (가능하다면)
접수 후 48시간 안에 확인 회신, 7일 안에 상세 답변을 드리는 것을 목표로 합니다.
naia-memory는 사용자의 개인 기억 데이터를 다루는 라이브러리입니다. 그래서 보안에서 특히 중요한 점이 있습니다.
- 로컬 저장이 원칙 — 기억은 사용자의 기기에 저장하며, 서비스 제공자가 접근하지 않는 것이 설계 원칙입니다(아키텍처 단위 프라이버시).
- 민감 파일은 Git에서 제외 — 기억 저장소(SQLite
*.db·*.db-wal·*.db-shm파일)·환경 변수(.env*)·캐시 파일은.gitignore에 포함되어 Git에 올라가지 않습니다. 새 저장 경로나 캐시 디렉토리를 추가하면.gitignore도 함께 갱신해 주세요. - 테스트·예제에 실제 개인 데이터를 쓰지 마세요 — 합성 데이터나 공개 데이터셋을 사용해 주세요.
실수로 비밀 정보(키·토큰)나 개인 기억 데이터를 커밋했다면, 가장 먼저 해당 키·토큰을 폐기하고 새로 발급하세요(이미 노출된 것으로 가정합니다). 그다음 security@nextain.io로 커밋 SHA와 노출된 파일 경로를 알려 주세요. Git 추적에서 제거하고, 이미 원격에 올라간 경우에는 커밋 이력 정리와 강제 푸시(force-push)가 필요할 수 있습니다.