FIM One은 보안을 매우 중요하게 생각합니다. 취약점을 발견하신 경우 저희에게 알려주시기 바라며, 책임감 있는 공개에 대해 크레딧을 드리겠습니다.
취약점 보고
보안 취약점에 대해 공개 GitHub 이슈를 열지 마세요. 아래의 비공개 채널 중 하나를 사용하세요.
두 가지 보고 방법:
- GitHub Security Advisories (권장) — 비공개 권고 생성. 수정 사항이 릴리스될 때까지 유지보수자만 볼 수 있습니다.
- 이메일 — security@fim.ai로 설명, 재현 단계, 영향을 받는 버전 및 영향 평가와 함께 세부 정보를 보내세요.
낮은 심각도 문제(예: 민감한 데이터를 노출하지 않는 누락된 보안 헤더)의 경우 security 레이블과 함께 일반 GitHub 이슈를 열 수 있습니다.
응답 타임라인
범위 내
- 인증 및 권한 부여 우회
- SQL 주입, 명령 주입 또는 코드 실행
- 크로스 사이트 스크립팅(XSS) 또는 크로스 사이트 요청 위조(CSRF)
- 자격 증명 또는 API 키 노출
- 사용자 또는 조직 간 권한 상승
- 테넌트 경계 간 데이터 유출
범위 외
- 타사 의존성의 취약점 (업스트림에 보고; Dependabot을 통해 모니터링)
- 소셜 엔지니어링 공격
- 현실적인 공격 벡터가 없는 서비스 거부(DoS)
- 자체 호스팅 배포에 영향을 주지 않는 데모/클라우드 환경의 문제
자체 호스팅 보안 모범 사례
자신의 인프라에서 FIM One을 실행하는 경우 배포를 강화하기 위해 다음 권장사항을 따르세요.
이러한 사례는 프로덕션 배포에 적용됩니다. 로컬 개발의 경우 기본값으로 충분합니다.
보안 명예의 전당
확인된 취약점 보고자 모두에게 크레딧을 부여합니다(익명 유지를 원하는 경우 제외). 보고자는 Pioneer Program의 자격도 갖춥니다.
전체 보안 정책
이 페이지는 핵심 사항을 요약합니다. 완전한 보안 정책은 GitHub의 SECURITY.md를 참조하세요.