본문으로 건너뛰기

Omarchy의 보안

취약점 신고

Omarchy에서 보안 취약점을 발견했다고 생각한다면 Omarchy Security 팀에 비공개로 알려 주세요. 공개되기 전에 조사하고 수정할 기회를 주시기 바랍니다.

security@omarchy.org

해결되기 전에는 잠재적 취약점을 GitHub Issues, Discord, 소셜 미디어에 공개하지 말아 주세요.

취약점이란?

버그를 악용해 실질적인 보안 경계를 넘을 수 있다면 보안 취약점으로 봅니다. 신뢰하지 않는 주체나 낮은 권한의 주체가 이전에 없던 접근, 권한, 제어 능력을 얻는 경우입니다.

더 견고하게 만들 수 있지만 보안 경계를 넘지는 않는 코드는 보안 취약점이 아닌 개선 사항입니다. 제안된 수정을 반영하고 릴리스 노트에 신고자를 소개할 수도 있습니다.

보안 기여자 페이지 등재는 심각도가 아니라, 확인된 보안 취약점을 보고했는지에 따라 결정됩니다.

포함할 내용

문제를 이해하고 재현할 수 있도록 충분한 정보를 주세요:

  • 영향받는 구성 요소와 Omarchy 버전.
  • 악용 전후에 공격자가 할 수 있는 일의 설명.
  • 문제 재현 단계와 개념 증명 자료.
  • 후속 연락을 받을 연락처.

책임 있는 공개

취약점을 조사하고 신고할 때 선의로 행동해 주세요:

  • 본인이 소유하거나 명시적으로 테스트 허가를 받은 시스템과 계정만 테스트하세요.
  • 개인정보 침해, 중단, 데이터 파괴, 서비스 품질 저하를 피하세요.
  • 증명에 필요한 범위를 넘어 취약점을 악용하지 마세요.
  • 세부 사항을 공개하기 전에 조사하고 대응할 합리적인 기회를 주세요.

신고를 검토하고 해결하는 동안 가능한 범위에서 진행 상황을 알려 드리겠습니다.

기여자

확인된 보안 취약점을 비공개로 신고하고 수정본을 배포할 기회를 준 연구자는 보안 기여자 페이지에서 감사의 뜻을 전합니다. 보안 경계를 넘지 않는 개선도 채택되면 릴리스 노트에 기재될 수 있습니다.

기여자 목록에는 신고자의 아바타와 X 프로필 링크를 표시합니다. 중복 신고의 경우 최초 신고자만 인정됩니다.

일반 버그와 지원

보안 취약점이 아닌 사항은 Omarchy 이슈 트래커를 이용해 주세요.