라이선스와 공개 전 보안: 에셋 출처·민감 정보·링크를 점검하기
18강. 라이선스와 공개 전 보안: 에셋 출처·민감 정보·링크를 점검하기
1. 이번 강의에서 해결할 문제
프로젝트가 실행돼도 토큰, 개인정보, 로컬 경로 또는 사용 권한이 불분명한 에셋이 포함되면 안전하게 공개할 수 없습니다. 공개 전에 코드·문서·미디어와 링크를 별도로 감사합니다.
2. 학습 목표
3. 핵심 개념
출처를 적는 것과 사용 허가가 있는 것은 다릅니다. 라이선스의 재배포·수정·표시 조건을 확인해야 합니다. .gitignore는 새 파일을 제외할 뿐 이미 커밋된 비밀을 지우지 않으므로 실제 토큰이 노출됐다면 먼저 폐기·재발급하고 이력 처리를 별도로 검토합니다.
4. 단계별 실습
문서 작업 · 산출물 1: <PROJECT_ROOT>/docs/third-party-assets.md
# 외부 자료와 라이선스
| 자료 | 제작자·출처 | 라이선스 | 사용 위치 | 표시·재배포 조건 | 확인일 |
| --- | --- | --- | --- | --- | --- |
| 예시 아이콘 | 공식 출처 URL | 실제 라이선스명 | UI 버튼 | 저작자 표시 | YYYY-MM-DD |
직접 만든 자료와 팀원이 만든 자료도 구분해 기록합니다.
문서 작업 · 산출물 2: <PROJECT_ROOT>/docs/security-review.md
# 공개 전 보안 점검
- [ ] API Key, 비밀번호, 토큰과 개인 이메일이 없다.
- [ ] 실제 사용자 데이터와 비공개 저장소 주소가 없다.
- [ ] 스크린샷에 사용자명·절대 경로·알림이 없다.
- [ ] 환경 파일과 빌드 산출물의 추적 여부를 확인했다.
- [ ] README와 미디어 링크가 공개 환경에서 열린다.
- [ ] 저장소 공개 범위와 라이선스 파일을 확인했다.
PowerShell · 실행 위치: 프로젝트 루트
git status --short
git ls-files
rg -n -i "api[_-]?key|password|secret|token|private[_-]?key" .
rg -n "[A-Z]:\\\\Users\\\\|C:/Users/" README.md docs media
검색 결과는 후보일 뿐입니다. 문맥을 직접 확인하고 실제 비밀 문자열을 복사해 보고서에 넣지 않습니다. rg가 없다면 VS Code의 전체 검색을 사용합니다.
공개 전에는 GitHub 저장소 공개 범위 공식 문서와 Secret scanning 공식 설명을 확인합니다. 자동 탐지는 보조 수단이므로 수동 검토를 생략하지 않습니다.
웹 브라우저 작업: 공개 예정 링크를 새 시크릿 창에서 열어 권한 요구, 404와 로그인 의존성을 확인합니다.
완료 기준: 외부 자료가 모두 출처표에 있고 보안 점검표가 검토됐으며 민감 정보 후보와 깨진 링크가 처리 또는 알려진 문제로 기록됐습니다.
5. 작성 방식이 필요한 이유
코드, Git 추적 파일, 미디어와 공개 링크는 서로 다른 노출 경로입니다. 체크리스트를 분리해 검사해야 한 영역이 안전하다는 이유로 다른 영역을 놓치지 않습니다.
6. 자주 하는 실수와 해결법
7. 직접 실습
8. 이해 점검 질문 3개
9. 핵심 요약
라이선스와 공개 전 보안: 에셋 출처·민감 정보·링크를 점검하기 미니 퀴즈
선택 즉시 정답과 해설을 확인할 수 있습니다. 결과는 이 브라우저에만 저장됩니다.
학습을 마쳤나요?
직접 실습과 점검 질문까지 확인한 뒤 완료로 표시하세요.