SOCFortress CoPilot은 모든 보안 운영 요구 사항에 맞는 단일 창을 제공하는 데 중점을 둡니다. 0.1.57 이전에는 SOCFortress CoPilot이 하드코딩된 JWT 서명 비밀을 backend/app/auth/utils.py:28에 대체 값으로 제공하고 .env.example에서 그대로 제공합니다. 기본 Docker Compose 설정을 포함하여 JWT_SECRET이 명시적으로 설정되지 않은 모든 배포에서는 공개적으로 알려진 이 값을 사용하여 모든 인증 토큰에 서명합니다. 인증되지 않은 공격자가 임의의 관리 범위 JWT를 위조할 수 있습니다.
SOCFortress CoPilot은 모든 보안 운영 요구 사항에 맞는 단일 창을 제공하는 데 중점을 둡니다. 0.1.57 이전에는 SOCFortress CoPilot이 하드코딩된 JWT 서명 비밀을 backend/app/auth/utils.py:28에 대체 값으로 제공하고 .env.example에서 그대로 제공합니다. 기본 Docker Compose 설정을 포함하여 JWT_SECRET이 명시적으로 설정되지 않은 모든 배포에서는 공개적으로 알려진 이 값을 사용하여 모든 인증 토큰에 서명합니다. 인증되지 않은 공격자는 임의의 관리자 범위 JWT를 위조하고 자격 증명 없이 애플리케이션과 애플리케이션이 관리하는 모든 보안 도구를 완전히 제어할 수 있습니다. 이 취약점은 0.1.57에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 100.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준