Skip to content

Security: chegom/soopbot

SECURITY.md

보안 정책

지원 버전

현재 공개된 최신 0.1.x 릴리스에 보안 수정을 제공합니다. 가능하면 항상 최신 릴리스와 최신 배포를 사용하세요.

취약점 비공개 제보

저장소의 Security 탭에 Report a vulnerability가 보이면 GitHub의 비공개 취약점 제보를 사용하세요. 해당 메뉴를 사용할 수 없다면 저장소 관리자의 GitHub 프로필에 공개된 비공개 연락 수단으로 먼저 알려 주세요.

공개 Issue, Discussion, 로그, 화면 캡처에는 다음 값을 붙이지 마세요.

  • OpenAI API 키
  • SOOPBOT_TOKEN
  • Vercel 환경변수 값
  • 카카오톡 메시지, 방 이름, 참여자 정보 등 개인정보

제보에는 비밀값 대신 영향받는 버전, 재현에 필요한 최소 단계, 예상 결과와 실제 결과를 적어 주세요. 실제 공격이나 타인의 데이터 접근을 시도하지 마세요.

키를 노출했다면

취약점 답변을 기다리지 말고 즉시 다음 조치를 모두 수행하세요.

  1. OpenAI에서 기존 API 키를 폐기하고 새 키를 발급합니다.
  2. OPENAI_API_KEY를 Vercel 환경변수에 넣고 재배포합니다.
  3. 새 무작위 SOOPBOT_TOKEN을 만들어 Vercel 환경변수에서 기존 값을 제거·교체하고 재배포합니다.
  4. 공폰 MacroDroid의 X-Bot-Token 값도 새 토큰으로 바꿉니다.
  5. 유출된 키가 커밋 기록이나 캡처에 남았더라도 다시 사용하지 않습니다.

이 저장소는 사용자의 실제 키를 요구하는 Issue 양식이나 공용 서버를 운영하지 않습니다. 저장소 코드와 운영자는 사용자의 키를 받거나 저장하지 않습니다. 자세한 장애 조치는 문제 해결을 참고하세요.

There aren't any published security advisories