작성·게시: DSc (dsclub) — DSc GitHub 계정(tak2-08)을 통해 게시.
작업 모델: space-bunny-free (모델 ID opencode/space-bunny-free)
sftp-guard 는 보안 플러그인이므로, 이 저장소 자체의 취약점도 보안 이슈로 취급한다.
- 권한 게이트가 우회될 수 있는 결함
- 자격증명이 모델에 노출될 수 있는 경로
- 경로 가드(심볼릭 링크 ·
..· 접두사 함정)를 뚫는 방법 - 감사자 서브에이전트의 verdict 파싱 오류, deny-list 누락 -DENY 로 떨어져야 하는 상황이 ALLOW 로 떨어지는 경우
공개 Issue 로 올리지 말 것. 먼저 privately上报할 것:
- 이 저장소에 GitHub Security Advisory(비공개 신고)를 열거나
tak2-08계정에게 직접 비공개 메시지를 보낼 것
포함할 내용: 영향, 재현 절차, 영향받는 파일:라인, 예상되는 완화안. 발견 즉시 확인·수정·문서화하고, 크리티컬이면 배포 24시간 안에 패치한다.
방어심겹 설계이므로, 다음은 알려진 한계다(README §12, docs/SECURITY-REVIEW.md §5 에서도 동일):
--auto 실행, 운영자의 명시적 allow 규칙, chroot 자체의 설정 오류,
타 프로세스와의 배타성 부재, Bun 런타임 미실측 구간.
이 목록에 없는 우로를 발견했다면 그것은 취약점이며 신고 대상이다.