메뉴
gitmoru
한국어

이 도구가 안 하는 것

악성 코드가 들어 있을 수 있는 저장소를 들여다보는 도구예요. 분석 대상이 악성이라는 전제 위에서 만들었습니다. 그래서 편해 보이는 방법이 대개 막혀 있어요.

지키는 것

  1. 내려받지 않아요

    git clone 도, fetch 도, checkout 도 하지 않습니다. 폴더를 편집기로 여는 순간 실행되는 페이로드가 있어요. 내려받는 순간 진 겁니다.

  2. 실행하지 않아요

    대상 저장소에 설치도, 빌드도, 린트도 돌리지 않습니다. package.json 도 텍스트로 읽기만 해요.

  3. 바깥으로 통신하지 않아요

    화면에 CSP 를 걸어서, 페이로드에 박힌 주소로 요청을 보내는 것 자체가 불가능합니다. GitHub 호출은 목적지가 코드에 고정돼 있어요.

  4. 토큰이 화면으로 안 내려가요

    gh 에서 빌린 토큰은 로컬 프로세스 안에만 있습니다. 파일로 저장하지 않고, 로그와 기록에서도 가려요.

  5. 남이 접속할 수 없어요

    브라우저로 볼 때도 127.0.0.1 에만 열립니다. 같은 와이파이의 다른 기기에서도 안 보여요.

  6. 페이로드를 그리지 않아요

    대상 저장소의 HTML 이나 마크다운을 렌더링하지 않습니다. 주소는 눌리지 않게 무력화해서 글자로만 보여줘요.

  7. AI 에게 쓰기 권한을 안 줘요

    에이전트는 공격자가 쓴 글을 읽습니다. 거기에 지시문이 섞여 있을 수 있고, 쓰기 도구가 열려 있으면 그게 곧 공격 경로예요.

  8. 되돌리기는 사람이 눌러요

    기본은 미리보기입니다. 실제 실행은 잠금을 풀어야 하고, 보호 규칙이 걸린 브랜치는 우리가 임의로 바꾸지 않아요.

  9. 조용히 실패하지 않아요

    검사에 실패한 대상을 깨끗함으로 칠하지 않습니다. 확인 못 한 개수를 세서 눈에 띄는 자리에 적어요.

  10. 남의 설정 파일을 안 고쳐요

    AI 도구에 붙일 때, 그 도구의 설정 파일을 대신 편집하지 않습니다. 넣을 내용을 보여주고 사람이 적용해요.

더 자세히

위 내용은 사용자용으로 다시 쓴 것이에요. 코드를 고치는 사람이 지켜야 할 원문과 그렇게 정한 이유는 저장소에 있습니다.

시작하기 →