BBahmni 한국어 매뉴얼검색
한국어 번역 완료
한국어English

보안 문제 보고 및 논의

Bahmni의 보안 문제는 비공개로 보고하고 논의해야 하며, 수정 조치가 마련된 뒤에만 공개해야 합니다. Bahmni의 보안 문제는 security@bahmni.org 메일링 리스트로 보고하십시오. 보고자에게 접수 확인을 보냅니다. 문제의 세부 내용은 이 목록의 구성원과 필요시 보고자가 함께 논의해야 합니다. 이 목록은 신뢰할 수 있는 개발자들로 구성됩니다. (‘신뢰할 수 있는 개발자’는 정성적인 판단이며, 최종적으로 개발팀 리더의 재량에 따릅니다.)

절차

  1. 누군가 security@bahmni.org로 문제를 보고합니다. 목록 구성원이 접수를 확인합니다. 문제와 수정 방안은 security@bahmni.org 목록에서 원래 보고자를 필요에 따라 포함하거나, 대면 또는 비공개 Slack 메시지 같은 비공개 채널에서 논의합니다. 위협 수준을 결정합니다. 설정 변경이나 서비스 중지처럼 즉시 적용할 수 있는 완화 조치를 결정합니다. 상위 서비스(예: OpenMRS Platform)의 버그라면 해당 서비스에 보고하고 보고자에게 알립니다. 완화 조치가 마련될 때까지 신뢰할 수 있는 개발자끼리 비공개로 논의하며, 이용 가능한 공격 방법의 세부 내용은 공유하지 않습니다. JIRA 그룹(Core-Team)의 구성원만 ‘Security’ JIRA 티켓에 접근할 수 있습니다. 즉시 적용 가능한 완화 조치가 있다면 문제와 완화 방법을 설명하는 보안 권고를 security-announcements 목록(security-announcements@bahmni.org)에 보냅니다. security-announcements 목록은 선별된 구독자를 위한 것이며 포함 여부는 전적으로 팀 리더의 재량에 따릅니다. 보안 그룹은 적절한 ‘security level’로 JIRA 티켓을 생성합니다(새 티켓은 공개되지 않습니다). 공개 Slack 채널, 공개 Talk 포럼 또는 공개 JIRA 티켓에 구체적인 내용을 밝히지 않고 문제를 해결합니다. 수정 사항을 적용하고 가능하면 보고자와 함께 테스트한 뒤 패치 릴리스를 배포합니다. 보안 그룹은 수정 적용 방법을 설명하는 보안 권고를 bahmni-coalition 및 security-announcements 목록에 배포합니다. 마지막으로 보안 권고를 공개하고 JIRA 티켓의 공개 범위를 public으로 변경합니다.
관련 문서: security@bahmni.orgsecurity-announcements@bahmni.org
원문 정보

Bahmni Wiki · CC BY-SA 4.0

원문 보기 ↗