보안 정책
취약점 신고
보안 문제는 GitHub에서 비공개로 신고해 주세요. 저장소의 Security 탭을 열고 Report a vulnerability를 고르면 됩니다. 공개 이슈로 올리지 마세요.
OwnGit 버전(owngit version), 운영체제, 재현 방법을 적어 주세요. 실제 비밀번호, 토큰, 비공개 저장소 내용은 넣지 말고 가상의 예시를 쓰세요.
응답 시간은 보장하지 않습니다. 확인된 문제는 새 릴리스에서 고치고, 변경 기록의 Security 항목에 적습니다.
지원 버전
최신 릴리스만 수정을 받습니다.
범위
OwnGit은 소유자 한 명이 비공개 네트워크나 VPN으로 접속하는 컴퓨터, NAS, 홈 서버에서 쓰도록 만들었습니다. TLS 없이 일반 HTTP로 동작하며, 공개 인터넷에서 운영하는 용도는 지원 범위가 아닙니다(접근과 보안 참고). TLS는 소유자가 OwnGit을 tailnet에 HTTPS로 공유했을 때는 이 컴퓨터의 Tailscale이, 그 밖에는 OwnGit 앞에 둔 리버스 프록시가 맡습니다. OwnGit은 Tailscale Funnel이 인터넷에서 전달한 요청을 거부하고 Tailscale-User-* 신원 헤더를 무시합니다. OwnGit은 X-Forwarded-Proto, X-Forwarded-For, X-Forwarded-Host 헤더를 소유자가 지정한 프록시 주소에서 온 것만 믿으며, 기본값으로는 어떤 주소도 믿지 않습니다. VPN이나 TLS 리버스 프록시 없이 OwnGit을 인터넷에 바로 노출했을 때의 동작에 관한 신고는 예상된 동작으로 봅니다. 호스트와 러너의 체크 명령은 해당 계정의 권한으로 실행되며 샌드박스가 아닙니다.