← 패치노트

보안 ★ 2026-07-06

v1.35.14

codex 협업 라운드 ④: scan secrets 적대적 헌트 — 하드코딩 자격증명 FN 2종 수정

사용자 지시 "codex와 협업" 라운드 ④ — 보안-임계 `scan secrets` 적대적 FP/FN 헌트.

핵심 변경

**FN #1 — 복합 env 키 미탐.** Hardcoded credential (unquoted) / password assignment 정규식의 선두 \b 가 _ 앞(word-word 경계)에서 안 걸려 **DB_PASSWORD= / REDIS_PASSWORD= / JWT_SECRET= / MY_API_KEY= 같은 복합키(.env 관례)를 전부 미탐**. \b → (?<![A-Za-z0-9]) 로 교체 — _ 만 추가 허용하므로 기존 매칭 완전 보존 + 신규 FP 0.
**FN #2 — JSON 따옴표-키 미탐.** quoted 패턴 keyword\s*[:=] 이 "password": "x" 처럼 **키워드와 : 사이의 닫는 따옴표 때문에 JSON 스타일 키를 전부 미탐**(config.json 극히 흔함). 키워드 뒤 ["']? 추가로 흡수. 이로써 이제 매칭되는 사전 단어 값("secret": "required" / "password": "hashed")이 새 FP 로 노출 → **unquoted 와 동일한 requireSecretLike 엔트로피 게이트를 quoted 에도 적용**해 억제(literal 워드리스트 아님 — 일관·비취약. [[lesson-widening-recall-resurfaces-masked-fp]]).
**보강 — Slack app-level 토큰.** xox[baprs]- 만으론 Socket Mode 의 xapp- 토큰 미탐 → xapp prefix 추가(Slack 전용이라 FP 0).

GitHub 릴리스 v1.35.14 →