--- name: security-remediation description: > 사용자가 지정한 취약점·CVE·보안 경고·코드 결함을 방어적으로 수정하고 검증할 때 쓴다. 영향 경로와 실제 적용 버전을 확인해 최소 수정과 안전한 회귀 검증을 수행한다. 일반 구현에 자동으로 전체 보안 감사를 추가하거나 공격 대상 탐색을 수행하지 않는다. --- # 보안 문제 수정 제공된 경고·advisory·코드와 허가된 저장소에서 범위를 정한다. 심각도 등급만으로 현재 프로젝트가 영향받는다고 단정하지 않는다. 1. 경고 ID·CVE, 패키지·버전 또는 취약한 경로, 영향 조건과 사용자가 요청한 대응 범위를 확인한다. 레지스트리·lockfile·호출 경로와 공식 advisory를 대조한다. 2. 외부 입력이 민감한 동작에 도달하는 경계와 누락된 검증·권한을 찾는다. 코드상 영향, 재현된 영향과 아직 확인하지 못한 가정을 구분한다. 3. 원인을 수정하고 정상 동작을 보존한다. 의존성 대응은 직접·전이 의존성과 수정 버전을 함께 확인한다. 경고를 없애기 위한 검사 비활성화, 근거 없는 suppression·예외 추가는 해결로 취급하지 않는다. 4. 격리된 테스트 데이터로 회귀를 검증한다. 경로 차단, 정상 요청, 권한 경계나 안전한 parser 동작 등 실제 수정이 막아야 할 행동을 확인한다. 운영 대상에 공격 payload를 실행하지 않는다. 5. 관련 검사와 새 revision의 결과를 확인한다. scanner 통과와 실제 경계 보장은 별도 근거로 남긴다. GitHub 보안 경고 도구가 제공되면 연결된 권한 범위에서 읽는다. 도구 부재·접근 거절은 경고가 없다는 뜻이 아니다. 사용자 제공 advisory나 코드로 가능한 분석을 하고 접근 범위를 임의로 넓히지 않는다. Agent Studio의 파일 수정은 현재 Workspace의 코딩 Runtime으로 실행하고 `workspace-task`의 승인 경로를 따른다. 시크릿 노출은 값 자체를 재출력하지 않는다. 코드에서 삭제해도 폐기·재발급·기록 정리가 완료된 것은 아니다. 필요한 운영 조치를 별도로 적고, 자격증명 변경·운영 보안 설정·기록 삭제는 그 조치까지 받은 권한 안에서만 한다. 결과에는 영향 조건, 수정 경로, 실행한 검증, 배포 전후 필요한 조치와 남은 위험을 담는다. 사용자가 요청한 게시만 수행하며 Workspace Git은 `prepare_git`로 검토·승인을 거친다.