---
type: template
domain: product
role: Security·Privacy
status: active
last-reviewed: 2026-07-27
---

# 취약점·예외 승인대장

> 발견부터 수정 검증, 위험 수용 만료까지 한 행으로 추적한다. 내부 발견과 **발주사 보안성 검토 지적사항**을 같은 대장에서 관리한다 — 출처가 달라도 닫는 규율은 같다.

## 발견 대장

| ID | 출처 (내부 / 발주사 심사) | Severity | 자산·파일:행 | 재현·근거 | 영향·공격 전제 | 조치 Owner | 기한 | 상태 |
|---|---|---|---|---|---|---|---|---|
| SEC-F-001 |  |  |  |  |  |  |  | Open |

## 수정·재검증

| 발견 ID | 수정 version·commit | 통제·변경 | 재검증 절차 | 결과·증거 (심사 제출용) | 검증자·일자 |
|---|---|---|---|---|---|
| SEC-F-001 |  |  |  |  |  |

## 예외·위험 수용

| 예외 ID·발견 ID | 수용 사유 | 잔여 위험 | 보완 통제 | 범위 | 승인자 (발주사 위험 수용 주체) | 만료일·재검토 |
|---|---|---|---|---|---|---|
| SEC-EX-001 |  |  |  |  |  |  |

## 오픈·검수 판정

| 대상 version | CRITICAL Open | HIGH Open | 심사 지적 미조치 | 만료 예외 | 판정 | 판정자·시각 |
|---|---|---|---|---|---|---|
|  |  |  |  |  | PASS / FAIL / CONDITIONAL |  |

## 작성 질문

- [ ] Severity가 재현 가능성·영향·노출 범위를 근거로 하는가?
- [ ] 취향·hardening 제안을 실제 exploit 가능한 결함과 구분했는가?
- [ ] 예외에 권한 있는 Risk Owner(잔여 위험이 발주사에 남으면 발주사 승인), 범위, 보완 통제, 만료일이 있는가?
- [ ] 수정 완료가 자기 보고가 아니라 재검증 증거로 닫혔는가?
- [ ] 발주사 심사 지적사항이 조치·증적과 함께 회신 가능한 상태인가?
- [ ] 만료된 예외가 자동으로 열린 위험으로 돌아오는가?

## 미검토 범위

- 대상:
- 사유:
- 위험·후속 Owner:
