공개 릴리스 중 최신 0.6.x만 보안 수정을 받습니다.
취약점에 시크릿, 실제 사용자 데이터, 또는 재현 가능한 공격 정보가 포함되면 공개 issue에 올리지 마십시오. 저장소의 GitHub Security advisories → Report a vulnerability를 통해 비공개로 제보해 주십시오. 그 경로를 사용할 수 없다면 민감한 내용을 공유하지 말고 공개 issue로 비공개 연락 경로를 요청하십시오.
영향받는 버전, 공격 전제, 영향, 최소 재현 절차를 포함해 주십시오. 접수 사실과 다음 확인 시점을 7일 안에 회신하는 것을 목표로 합니다. 보안 수정도 MIT와 영구 무료 약속을 지키며, 텔레메트리나 계정 로그인을 해결책으로 추가하지 않습니다.
분석 대상 저장소는 신뢰하지 않는 입력이다. dartograph는 대상 코드를 실행하지 않으며, 사실 캐시는 대상 밖의 OS 사용자 캐시에 저장해 저장소가 cache hit 결과를 미리 위조하지 못하게 한다. 같은 사용자 권한으로 실행되는 다른 로컬 프로세스는 신뢰 경계 안에 있다.
심볼릭 링크는 analyzer와 마찬가지로 분석 트리 안에서 의도적으로 따라간다(링크된 소스의 사실을 놓치면 낡은 그래프·누락된 channel 사실로 이어지므로 캐시 키와 bridge 스캔에 포함한다). 결과적으로 저장소가 자기 밖을 가리키는 링크를 심으면 같은 사용자의 외부 파일이 그래프·limitations·bridge 사실에 실려 CI 아티팩트 등 출력으로 흘러갈 수 있다. 출력 경로의 파일은 이 채널을 염두에 두고 검토한다.