Skip to content

Security: DataDynamics-OSS/argus-rag-studio

Security

SECURITY.md

보안 정책 (Security Policy)

Argus RAG Studio 의 보안을 진지하게 생각합니다. 취약점을 책임감 있게 제보해 주시는 분들께 감사드립니다.

지원 버전

어떤 버전이 보안 패치를 받을 수 있는지 먼저 확인해 주세요. 보안 패치는 최신 릴리스를 기준으로 제공됩니다.

버전 지원
최신 (main)
그 외

취약점 제보

보안 취약점은 공개 이슈·PR·Discussions 로 올리지 말아 주세요. 비공개로 제보해 주시면 확인 후 수정하여 함께 공개하겠습니다.

제보 방법:

  1. (권장) GitHub 저장소의 Security → Report a vulnerability (Private vulnerability reporting)
  2. 또는 메인테이너에게 비공개로 연락

제보할 때 아래 정보를 함께 적어 주시면 원인을 더 빠르고 정확하게 파악할 수 있습니다.

  • 취약점 유형과 영향 범위
  • 재현 절차 / PoC
  • 영향을 받는 컴포넌트·버전·설정

대응 절차

제보를 받은 뒤에는 다음 단계로 진행됩니다.

  • 접수 확인: 영업일 기준 가능한 한 빠르게 회신합니다.
  • 검증·수정: 심각도에 따라 우선순위를 정해 패치를 준비합니다.
  • 공개: 수정 배포 후 제보자와 협의하여 책임 있는 공개(coordinated disclosure)를 진행합니다.

제보부터 패치 공개 전까지는 비공개를 유지해 주시기 바랍니다.

배포 시 보안 설정 ⚠️

이 저장소에는 손쉽게 띄워 볼 수 있도록 로컬 개발용 기본값이 들어 있습니다. 편하지만 그대로 운영에 올리면 위험합니다. 운영 환경에서는 반드시 아래 항목을 설정하거나 교체하세요. (자세한 내용은 README 운영 보안 설정 참고)

항목 환경변수 / 위치 조치
로컬 JWT 서명키 ARGUS_JWT_SECRET 충분히 긴 무작위 값으로 설정 (미설정 시 개발용 기본키 + 경고 로그)
오브젝트 스토리지 자격증명 ARGUS_OS_ACCESS_KEY / ARGUS_OS_SECRET_KEY 기본값(minioadmin) 교체
DB 자격증명 deploy/docker-compose.infra.yml · config.yml 기본 계정·비밀번호 교체
최초 관리자 계정 admin / admin 최초 로그인 시 비밀번호 변경 (강제)
Keycloak OIDC · API 키 설정 파일 / 관리 화면 운영 IdP 로 교체, 서비스 계정 키 주기적 회전
에이전트 ↔ 스튜디오 통신 에이전트 토큰 · mTLS 호스트 등록 시 발급된 토큰 보호, 신뢰 네트워크로 제한
  • 에이전트(agent/)는 호스트에서 컨테이너·systemd 서비스를 기동할 수 있는 권한 있는 구성요소입니다. 신뢰할 수 없는 네트워크에 노출하지 마세요.
  • 운영 배포 전 시크릿이 환경변수·시크릿 매니저로 주입되는지 확인하세요.
  • 시크릿·내부 IP·자격증명을 커밋에 포함하지 마세요.

라이선스

Apache License 2.0

There aren't any published security advisories