Skip to content

Security: calintzy/adoptscore

Security

docs/security.md

security — 보안·프라이버시 정책

이 도구는 실제 대화 로그를 다룬다. 트랜스크립트에는 사용자의 진짜 작업 내용이 들어 있으므로, 정책의 핵심은 읽되 새지 않게 하는 것이다.

보호 대상

  • ~/.claude/projects/*/*.jsonl 트랜스크립트 — 실제 대화(민감).
  • ~/.claude/ 설정 — 설치 목록·권한.

접근·처리 규칙

  • 로컬 read-only. 로컬 파일만 읽는다. 어떤 원격에도 업로드하지 않는다(네트워크 호출 자체가 없다 — activate 제외).
  • 내용 비노출. 출력(터미널·JSON)에는 집계 수치와 자산 식별자만 담는다. 트랜스크립트의 대화 내용, 스킬 본문 등 자산 '내용'은 절대 출력에 담기지 않는다. (회귀 검증: tests/test_report.pytest_no_asset_content_leaked.)
  • activate 커맨드: 로컬 claude 세션 인증으로 로컬 실행. 헤드리스 인증 격리로 실패할 수 있고("Not logged in"), 그때는 크래시 없이 상태만 보고하고 축소한다.

팀 집계로 확장 시 (미구현, 설계만)

  • 개인 리포트(JSON)는 로컬 생성이고 내용을 안 담으므로, 팀 집계도 이 원칙을 상속한다.
  • 멤버 식별자는 익명 별칭만(실명·이메일 금지). 트랜스크립트 원문은 절대 수집하지 않고, 개인이 스스로 낸 집계 리포트만 옵트인으로 모은다. (설계: docs/team-aggregation.md.)

There aren't any published security advisories