Argus RAG Studio 의 보안을 진지하게 생각합니다. 취약점을 책임감 있게 제보해 주시는 분들께 감사드립니다.
어떤 버전이 보안 패치를 받을 수 있는지 먼저 확인해 주세요. 보안 패치는 최신 릴리스를 기준으로 제공됩니다.
| 버전 | 지원 |
|---|---|
최신 (main) |
✅ |
| 그 외 | ❌ |
보안 취약점은 공개 이슈·PR·Discussions 로 올리지 말아 주세요. 비공개로 제보해 주시면 확인 후 수정하여 함께 공개하겠습니다.
제보 방법:
- (권장) GitHub 저장소의 Security → Report a vulnerability (Private vulnerability reporting)
- 또는 메인테이너에게 비공개로 연락
제보할 때 아래 정보를 함께 적어 주시면 원인을 더 빠르고 정확하게 파악할 수 있습니다.
- 취약점 유형과 영향 범위
- 재현 절차 / PoC
- 영향을 받는 컴포넌트·버전·설정
제보를 받은 뒤에는 다음 단계로 진행됩니다.
- 접수 확인: 영업일 기준 가능한 한 빠르게 회신합니다.
- 검증·수정: 심각도에 따라 우선순위를 정해 패치를 준비합니다.
- 공개: 수정 배포 후 제보자와 협의하여 책임 있는 공개(coordinated disclosure)를 진행합니다.
제보부터 패치 공개 전까지는 비공개를 유지해 주시기 바랍니다.
이 저장소에는 손쉽게 띄워 볼 수 있도록 로컬 개발용 기본값이 들어 있습니다. 편하지만 그대로 운영에 올리면 위험합니다. 운영 환경에서는 반드시 아래 항목을 설정하거나 교체하세요. (자세한 내용은 README 운영 보안 설정 참고)
| 항목 | 환경변수 / 위치 | 조치 |
|---|---|---|
| 로컬 JWT 서명키 | ARGUS_JWT_SECRET |
충분히 긴 무작위 값으로 설정 (미설정 시 개발용 기본키 + 경고 로그) |
| 오브젝트 스토리지 자격증명 | ARGUS_OS_ACCESS_KEY / ARGUS_OS_SECRET_KEY |
기본값(minioadmin) 교체 |
| DB 자격증명 | deploy/docker-compose.infra.yml · config.yml |
기본 계정·비밀번호 교체 |
| 최초 관리자 계정 | admin / admin |
최초 로그인 시 비밀번호 변경 (강제) |
| Keycloak OIDC · API 키 | 설정 파일 / 관리 화면 | 운영 IdP 로 교체, 서비스 계정 키 주기적 회전 |
| 에이전트 ↔ 스튜디오 통신 | 에이전트 토큰 · mTLS | 호스트 등록 시 발급된 토큰 보호, 신뢰 네트워크로 제한 |
- 에이전트(
agent/)는 호스트에서 컨테이너·systemd 서비스를 기동할 수 있는 권한 있는 구성요소입니다. 신뢰할 수 없는 네트워크에 노출하지 마세요. - 운영 배포 전 시크릿이 환경변수·시크릿 매니저로 주입되는지 확인하세요.
- 시크릿·내부 IP·자격증명을 커밋에 포함하지 마세요.