변경 범위
문서·테스트 전용 PR인지, production root를 건드리는지 분류
SECURITY / METRICS
review의 finding, security의 OWASP fan-out, security-metrics의 결정론적 scorecard를 서로 다른 증거로 결합합니다.
GITHUB ACTIONS REVIEW GATE
문서·테스트 전용 PR인지, production root를 건드리는지 분류
correctness·security·architecture 병렬 reviewer와 verifier
OWASP A01–A10별 finding, 중복 제거, 검증
실제 테스트 수·시간·exit code를 PR evidence에 기록
Blocked > Changes Requested > Approve. parse failure는 approve하지 않음
두 verdict와 L3 evidence가 모두 존재하고 clean일 때만
OWASP TOP 10
권한 상승·IDOR·보호된 route 접근
기본값·debug·과도한 권한·헤더
취약 dependency·action·lockfile
약한 해시·평문 secret·키 관리
SQL·shell·template·command 입력
위협 모델·실패 안전성·business rule
세션·토큰·MFA·credential 흐름
서명·무결성·검증 없는 업데이트
감사 로그·경보·민감정보 노출
예외·timeout·fallback·복구 경로
SECURITY-METRICS
`/dev-kit:security-metrics`는 LLM 판정이 아니라 소스 트리 패턴으로 각 OWASP 영역을 0–100에서 시작해 감점합니다. 점수는 빠른 triage 신호이며, 전체 보안 리뷰를 대체하지 않습니다. 각 category 평균이 overall score가 되고, threshold 아래는 REVIEW로 표시됩니다.
대표 감점에는 hardcoded credentials -20, dynamic eval -25, `curl | sh` -25, `shell=True` -20, interpolated SQL -20, bare except -15, timeout/logging marker가 포함됩니다. 점수는 0 아래로 내려가지 않도록 clamp합니다.