Skip to content
Closed
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
5 changes: 5 additions & 0 deletions .jules/sentinel.md
Original file line number Diff line number Diff line change
Expand Up @@ -83,3 +83,8 @@
**Vulnerability:** 정적 HTML 생성 λ„κ΅¬μ—μ„œ 맀번 λ‹€λ₯Έ Nonceλ₯Ό λ™μ μœΌλ‘œ μƒμ„±ν•˜μ—¬ CSP에 μ μš©ν•˜λŠ” 것은, 캐싱 νš¨μœ¨μ„ μ €ν•˜μ‹œν‚¬ 뿐만 μ•„λ‹ˆλΌ 정적 배포 ν™˜κ²½(예: GitHub Pages λ“±)μ—μ„œ μ˜¬λ°”λ₯Έ λ³΄μ•ˆ μ •μ±… μˆ˜λ¦½μ„ λ°©ν•΄ν•  수 μžˆλŠ” μ•ˆν‹° νŒ¨ν„΄μž…λ‹ˆλ‹€.
**Learning:** μ •μ μœΌλ‘œ κ³ μ •λœ 인라인 μŠ€νƒ€μΌμ΄λ‚˜ μŠ€ν¬λ¦½νŠΈμ—λŠ” λ‚œμˆ˜ν™”λœ Nonce보닀 μ½˜ν…μΈ  자체의 ν•΄μ‹œ(SHA-256 λ“±)λ₯Ό μ‚¬μš©ν•˜λŠ” 것이 μ•ˆμ „ν•˜κ³  μΌκ΄€λœ λ°©μ‹μž„μ„ λ°°μ› μŠ΅λ‹ˆλ‹€.
**Prevention:** μžλ™ μƒμ„±λ˜λŠ” 정적 HTML의 μ½˜ν…μΈ  λ³΄μ•ˆ μ •μ±…(CSP)μ—λŠ” `style-src 'sha256-<HASH>'` 방식을 μ μš©ν•˜κ³ , `<style>` νƒœκ·Έμ—μ„œ λΆˆν•„μš”ν•œ `nonce` 속성을 μ œκ±°ν•˜μ—¬ λΈŒλΌμš°μ €μ˜ 무결성 검증 κΈ°λŠ₯을 적극 ν™œμš©ν•˜μ‹­μ‹œμ˜€.

## 2026-07-25 - [html4tree] Search Engine Indexing λ°©μ§€ (Information Exposure μ™„ν™”)
**Vulnerability:** 곡개적으둜 ν˜ΈμŠ€νŒ…λœ 디렉토리 λͺ©λ‘μ΄ 검색 엔진에 μ˜ν•΄ μ˜λ„μΉ˜ μ•Šκ²Œ μΈλ±μ‹±λ˜μ–΄ 정보 λ…ΈμΆœ(Information Exposure)이 λ°œμƒν•  수 μžˆμ—ˆμŠ΅λ‹ˆλ‹€.
**Learning:** 정적 디렉토리 μΈλ±μ„œκ°€ μƒμ„±ν•˜λŠ” HTML νŽ˜μ΄μ§€λŠ” 배포 ν™˜κ²½μ— 따라 웹에 곡개될 수 μžˆμœΌλ―€λ‘œ, 기본적으둜 검색 μ—”μ§„ ν¬λ‘€λŸ¬κ°€ μ ‘κ·Όν•˜κ±°λ‚˜ μƒ‰μΈν•˜μ§€ μ•Šλ„λ‘ 방어적인 κΈ°λ³Έ μ„€μ •(Secure by Default)이 ν•„μš”ν•©λ‹ˆλ‹€.
**Prevention:** μƒμ„±λ˜λŠ” HTML의 <head> μ˜μ—­μ— <meta name="robots" content="noindex, nofollow"> νƒœκ·Έλ₯Ό μΆ”κ°€ν•˜μ—¬ 검색 μ—”μ§„μ˜ μžλ™ 색인을 λ°©μ§€ν•˜μ‹­μ‹œμ˜€.
2 changes: 2 additions & 0 deletions src/main/kotlin/html4tree/main.kt
Original file line number Diff line number Diff line change
Expand Up @@ -327,6 +327,8 @@ ${cssContent} </style>
<meta http-equiv="Content-Security-Policy" content="default-src 'none'; style-src '${styleHash}'; base-uri 'none'; form-action 'none';">
<!-- λ³΄μ•ˆ ν–₯상: 리퍼러λ₯Ό ν†΅ν•œ 디렉토리 경둜 λ…ΈμΆœ λ°©μ§€ -->
<meta name="referrer" content="no-referrer">
<!-- λ³΄μ•ˆ ν–₯상: 검색 μ—”μ§„ 인덱싱 λ°©μ§€ -->
<meta name="robots" content="noindex, nofollow">
<title>${curr_dir.getName().escapeHtml()}</title>
${css}
</head>
Expand Down
2 changes: 2 additions & 0 deletions src/test/kotlin/html4tree/MainTest.kt
Original file line number Diff line number Diff line change
Expand Up @@ -93,6 +93,7 @@ class MainTest {
assertTrue(indexFile.exists())
val htmlContent = indexFile.readText()
assertTrue(htmlContent.contains("<html lang=\"ko\">"))
assertTrue(htmlContent.contains("<meta name=\"robots\" content=\"noindex, nofollow\">"))
assertTrue(htmlContent.contains("이 λ””λ ‰ν† λ¦¬λŠ” λΉ„μ–΄ μžˆμŠ΅λ‹ˆλ‹€."))
assertTrue(htmlContent.contains("role=\"list\""))
}
Expand Down Expand Up @@ -308,6 +309,7 @@ class MainTest {
assertTrue(indexFile.exists())
val htmlContent = indexFile.readText()
assertTrue(htmlContent.contains("<html lang=\"ko\">"))
assertTrue(htmlContent.contains("<meta name=\"robots\" content=\"noindex, nofollow\">"))
assertTrue(htmlContent.contains("<meta name=\"color-scheme\" content=\"light dark\">"))
assertTrue(htmlContent.contains("<nav aria-label=\"디렉토리 λͺ©λ‘\">"))
assertTrue(htmlContent.contains("role=\"list\""))
Expand Down
Loading