Skip to content

Security: techkwon/comci-agent

Security

docs/SECURITY.md

Security and Compliance

1. 신뢰 경계

Public user → GPT Sites/API → Comci Agent → 공개 Comci endpoint
                         ↘ DB / notification providers

업스트림 데이터는 신뢰하지 않고 schema·타입·크기를 검증합니다.

2. 금지

  • 로그인·CAPTCHA·접근통제 우회
  • 쿠키·세션 재사용을 통한 비공개 데이터 수집
  • 학교 전체 무제한 수집
  • 교사 실명 복원·추론
  • 원응답의 공개 다운로드
  • 공식 제휴·공식 API로 오인시키는 표현

3. API 보호

  • Cloudflare Access 또는 API key
  • 키별·IP별 rate limit
  • 관리자와 조회 권한 분리
  • POST/DELETE는 CSRF 또는 bearer token 보호
  • 오류에 내부 URL·stack trace·원문 포함 금지
  • CORS 허용 origin 최소화

4. 데이터 최소화

데이터 기본 정책
학교명·코드 저장 가능
마스킹 교사명 필요한 기간만 저장
전체 원응답 7일 후 삭제/압축
변경 이벤트 설정된 보존기간
사용자 알림 대상 암호화 또는 별도 secret store
API 로그 전체 시간표·교사명 제외

5. 업스트림 보호

  • 기본 캐시 5분
  • 동시 요청 병합
  • 지수 백오프와 jitter
  • 최대 재시도 제한
  • 식별 가능한 User-Agent와 연락처
  • 전 학교 순회 기본 비활성
  • 라이브 테스트 opt-in

6. HTTP 업스트림

컴시간 연결은 HTTP이므로 전송 중 변조 가능성을 배제할 수 없습니다. 결과에 official_api:false, fetched_at, hash, warning을 포함하고 민감한 사용자 입력을 업스트림 URL에 추가하지 않습니다.

7. 출시 전 검토

  • 컴시간 이용약관·robots·공식 허용 범위 재확인
  • 상업 운영 전 권리자 협의
  • 개인정보 처리방침과 보존기간 게시
  • 알림 수신 동의·해지 경로 제공
  • 의존성 취약점 검사

There aren't any published security advisories