현재 main 브랜치의 최신 코드가 보안 수정 지원 대상입니다.
인증 우회, 사용자 데이터 노출, 비밀정보 노출 등 보안 문제는 공개 Issue에 올리지 마세요. GitHub의 비공개 보안 권고(Private Security Advisory)를 통해 재현 절차, 영향 범위, 완화 방안을 알려주세요.
비밀키·토큰·사용자 대화 원문·개인정보는 제보 내용에 포함하지 않습니다. 필요한 경우 재현 가능한 최소 예시와 마스킹한 로그를 사용합니다.
.env와 인증서·서비스 계정 파일은 커밋하지 않습니다.- Firebase 웹 설정값은 공개될 수 있으나, Firebase Authorized Domains와 서버 측 Firebase ID 토큰 검증을 별도로 유지해야 합니다.
- 의존성 변경 후
npm audit --omit=dev --audit-level=high를 실행합니다.