현재 main 브랜치의 최신 코드만 보안 수정 대상으로 지원합니다. 과거 커밋, 사용자가 수정한 포크, 검증되지 않은 컨테이너 이미지에는 동일한 보안 보장이 적용되지 않습니다.
Samsung 계정 정보, 쿠키, MFA 코드, CAPTCHA, CSRF 값, Authorization 헤더, 브리지 토큰, 실제 기기·위치 식별자가 포함될 수 있으므로 공개 이슈에 취약점 상세 내용이나 원본 로그를 게시하지 마세요.
GitHub 저장소의 Security → Advisories → New draft security advisory에서 비공개 보안 권고 초안을 만들어 신고해 주세요.
신고 내용에는 가능한 범위에서 다음 정보를 포함합니다.
- 영향을 받는 커밋 또는 버전
- 취약점 유형과 예상 영향
- 민감정보를 제거한 최소 재현 절차
- 공격에 필요한 권한과 네트워크 위치
- 이미 시도한 완화 방법
원본 Samsung 쿠키, 비밀번호, MFA·CAPTCHA 값, 실제 브리지 토큰은 재현 자료에도 포함하지 마세요. 필요한 경우 무작위 테스트 값이나 [REDACTED]를 사용합니다.
- 신고 접수 후 공개 여부와 영향 범위를 먼저 확인합니다.
- 재현 가능한 취약점은 별도 보안 브랜치에서 수정하고 회귀 테스트를 추가합니다.
- 수정 공개 전에는 악용 가능한 세부 내용을 공개 이슈나 일반 PR에 게시하지 않습니다.
- 수정 완료 후 영향 범위, 완화 방법, 업데이트 필요 여부를 보안 권고에 기록합니다.
이 프로젝트는 비공식 SmartThings Web 연동입니다. Samsung 계정 로그인은 전용 Chromium 안에서 사용자가 직접 수행하며, 프로젝트는 비밀번호·MFA·CAPTCHA를 수집하거나 자동화하지 않습니다. Home Assistant 관리자 계정, 호스트 OS, 로컬 네트워크가 이미 침해된 상황은 프로젝트 단독으로 방어할 수 있는 경계를 벗어납니다.