취약점 보고
두 가지 보고 방법:- GitHub Security Advisories (권장) — 비공개 권고 생성. 수정 사항이 릴리스될 때까지 유지보수자만 볼 수 있습니다.
- 이메일 — security@fim.ai로 설명, 재현 단계, 영향을 받는 버전 및 영향 평가와 함께 세부 정보를 보내세요.
security 레이블과 함께 일반 GitHub 이슈를 열 수 있습니다.
응답 타임라인
범위
범위 내
- 인증 및 권한 부여 우회
- SQL 주입, 명령 주입 또는 코드 실행
- 크로스 사이트 스크립팅(XSS) 또는 크로스 사이트 요청 위조(CSRF)
- 자격 증명 또는 API 키 노출
- 사용자 또는 조직 간 권한 상승
- 테넌트 경계 간 데이터 유출
범위 외
- 타사 의존성의 취약점 (업스트림에 보고; Dependabot을 통해 모니터링)
- 소셜 엔지니어링 공격
- 현실적인 공격 벡터가 없는 서비스 거부(DoS)
- 자체 호스팅 배포에 영향을 주지 않는 데모/클라우드 환경의 문제