Skip to content

WARP 운영·배포 의존성 High advisory 제거 #39

Description

@OziinG

Owner

@OziinG

발견 근거

2026-08-20 최신 main에서 npm cinpm audit --omit=dev --json을 실행했다.

  • Critical: 0
  • High package entries: 5
  • Moderate package entries: 3

영향 후보

운영 의존성

  • pptxgenjsimage-size
  • ICNS, JXL, HEIF parser의 무한 loop로 인한 denial of service advisory
  • WARP가 사용자 또는 외부 입력의 해당 이미지 형식을 실제로 처리하는지 reachability 확인 필요

빌드·배포 toolchain

  • prisma@prisma/configdeepmerge-ts
  • recursive object merge의 stack exhaustion advisory
  • @prisma/dev 경로의 Hono static middleware와 Valibot Moderate advisory도 함께 존재

위험한 자동 수정

현재 audit가 제안하는 pptxgenjs@1.1.5 전환은 설치된 4.x보다 오래된 major 계열로 내려가는 결과이므로 npm audit fix --force를 사용하지 않는다. advisory 숨김이나 무검증 override도 금지한다.

수정 방향

  1. PPTX 생성 경로와 허용 이미지 형식을 조사해 실제 입력 도달성을 판정한다.
  2. 호환되는 image-size 또는 pptxgenjs 안전 버전이 있으면 별도 worktree에서 갱신한다.
  3. Prisma CLI·Client version을 함께 맞추고 generate, migration, build 회귀를 검증한다.
  4. 해결 불가능한 advisory는 입력 형식 차단 등 대체 통제와 재검토 날짜를 기록한다.

완료 조건

  • npm audit --omit=dev --audit-level=high 통과 또는 Owner가 승인한 대체 통제
  • PPTX 생성과 이미지 포함 회귀 테스트 통과
  • Prisma generate, schema migration, typecheck, production build 통과
  • 운영 배포와 rollback 검증
  • secret, 고객 문서, 실제 payload를 Issue나 로그에 첨부하지 않음

제외

WARP–BUILDUP-EV 직접 연동 계약 고정 Issue #38과 섞지 않는다.

Metadata

Metadata

Assignees

Labels

bugSomething isn't workingsecurity보안 취약점과 보안 통제 작업

Type

No type

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions