mirror of
https://github.com/nad4-su/meeting-minutes.git
synced 2026-08-12 14:23:24 +09:00
* chore: 공개 저장소 전환 보안 강화 + README 재구성 보안 리뷰 결과를 반영하여 회사 직원 로컬 사용에 안전하도록 강화. README는 사용자가 보기 쉽도록 목차·기능별 anchor·보안 모델로 재구성. ## 보안 변경 (CRITICAL/HIGH 위주) ### 인프라 (docker-compose.yml) - Postgres 호스트 포트 5432 노출 제거 (컨테이너 내부 네트워크만 사용) → LAN의 다른 장치에서 직접 DB 접근 불가 - App 포트 127.0.0.1:3000으로 바인딩 (LAN 노출 차단) - DB 자격증명 fallback `:- meetingpass` 제거 → `:?` 강제 환경변수 → .env 누락 시 명시적 에러로 실패 (기본 비밀번호 사용 위험 제거) ### 응답 헤더 (next.config.ts) - X-Content-Type-Options: nosniff - X-Frame-Options: DENY - Referrer-Policy: strict-origin-when-cross-origin - Permissions-Policy: camera=(), microphone=(self), ... ### 입력 검증 - /api/summarize: transcript 100,000자 상한 (이전 무제한) - DOMPurify: FORBID_TAGS/ATTR ['style'] 추가 → 인라인 CSS 인젝션 차단 ### 런타임 안전성 - src/lib/db.ts: DATABASE_URL 미설정 시 production에서 명시적 경고 (build-time 빌드는 placeholder로 통과 유지) ### 사용자 안내 (UI) - /settings 페이지: 공유 PC 경고 + Web Speech API 외부 송출 안내 ## 문서 ### 신규 - LICENSE (MIT) - SECURITY.md (위협 모델 / 신뢰 모델 / 한계 / 신고 방법) ### README 재구성 - 4-line Quick Start 헤더 - 📑 목차 (anchor 점프) - ✨ 주요 기능 7개 sub-section (각각 사용법/동작/제한) - 🔒 보안 모델 섹션 추가 (공개 배포 권장 사항 명시) - ⚠️ 알려진 제약 표 정리 ### .env.example - 강력한 비밀번호 생성 가이드 (openssl rand -base64 24) - 필수/선택 명확히 구분 ### docs/ROADMAP.md - "보안 강화" 섹션 추가 (완료된 보안 조치 목록) ## 사용자 직접 조치 필요 (코드로 처리 불가) - ⚠️ .env 파일에 발급된 Gemini API 키가 주석 처리되어 남아 있음 Google AI Studio에서 폐기 후 .env에서 해당 줄 삭제 필요 - POSTGRES_PASSWORD를 강력한 임의 값으로 교체 (openssl rand -base64 24) - 비밀번호 변경 시 docker compose down -v 후 재시작 (데이터 초기화) ## 검증 - 102 tests passing - 보안 헤더 4종 적용 확인 (curl -sI) - LAN IP에서 접근 시도 차단 확인 (192.168.x.x:3000 → 000) - 127.0.0.1:3000 정상 동작 확인 (200) ## 보류된 항목 (문서화로 처리) - M-1: Web Speech API의 음성 → Google 송출 (구조적 한계) - M-2: npm audit 6건 (dev 의존성, 자동 수정 가능한 것 없음) - H-3: 파일 업로드 매직 바이트 검증 (업로드 파일 미사용 상태) - 인증 시스템: 단일 사용자 가정으로 비목표 * docs: 직원용 5분 시작 가이드 추가 EMPLOYEE_QUICKSTART.md에 직원 셋업 5분 가이드 작성: - 한 번에 끝나는 setup 명령 (openssl로 강력한 비밀번호 자동 생성) - 추천 사용 흐름 + 기능별 단축 액션 - 사내 정책 확인 안내 (음성 → Google 송출 명시) - 단순 변환 모드(API 키 없음) 옵션 안내 - 자주 쓰는 docker 명령 README에서 직원/팀원 공유 시 가이드로 링크.
4.3 KiB
4.3 KiB
🎙️ 5분만에 시작하기
회의 녹음 한 번으로 회의록까지 자동 작성하는 개인용 도구입니다. 본인 노트북에서 직접 실행하며, 데이터는 본인 머신에만 저장됩니다.
사전 준비 (1분)
- Docker Desktop 설치
- Chrome 브라우저 (Web Speech API 필요)
- (선택) Gemini API 키 — 없어도 단순 변환은 동작
설치 (3분)
# 1. 코드 받기
git clone https://github.com/nad4-su/meeting-minutes.git
cd meeting-minutes
# 2. 환경 설정 — .env 파일 생성하고 비밀번호만 채우면 끝
cp .env.example .env
cat <<EOF >> .env
# 자동 생성된 강력한 비밀번호
EOF
PASS=$(openssl rand -base64 24 | tr -d '=+/' | head -c 24)
echo "POSTGRES_PASSWORD=$PASS" >> .env
echo "DATABASE_URL=postgresql://meetinguser:$PASS@localhost:5432/meetingminutes" >> .env
# 3. DB 초기화 + 앱 기동
docker compose --profile tools run --rm migrate
docker compose up -d
브라우저 → http://127.0.0.1:3000
Gemini AI 요약 켜기 (1분, 선택)
- https://aistudio.google.com/apikey 접속 (Google 계정 필요)
- Create API Key 클릭 → 키 복사
- 앱 우상단 ⚙️ 설정 → 키 붙여넣기 → 💾 저장 → 🧪 테스트 호출
🔒 키는 본인 브라우저에만 저장됩니다 (서버 DB / 다른 사람과 공유 X). 무료 등급 한도는 개인 사용에 충분합니다 (분당 15건, 일일 1000건).
기본 사용법
| 화면 | 단축 액션 |
|---|---|
/ (홈) |
🎤 녹음 시작 → 자동 텍스트화 → 자동 요약 → 📌 저장 |
/meetings |
저장된 회의록 목록, 검색, 미완료 액션 위젯 |
/meetings/[id] |
✅ 액션 체크 토글, ✏️ 편집, 📋 Docs용 복사, 🗑️ 삭제 |
/settings |
API 키 관리 |
추천 흐름
- 홈에서 제목 입력 (선택)
- 템플릿 선택 — 회의록 / 강의 / 1:1 / 브레인스토밍 / 인터뷰 / 원문 정리
- 🎤 녹음 시작 → 발화 → 좌측에 텍스트 쌓이고 우측에 30초마다 중간 회의록 갱신
- 녹음 중지 → 최종 회의록 자동 생성
- 📌 저장 → 액션 아이템 자동 추출되어 체크리스트 등장
- 필요하면 📋 Docs용 버튼으로 Google Docs에 서식 그대로 붙여넣기
⚠️ 사용 전 알아둘 것 — 개인정보 / 보안
외부로 전송되는 데이터
- 음성 → Chrome Web Speech API → Google 서버 (Chrome 자체 동작)
- transcript → Gemini AI 요약 활성화 시 → Google 서버
- 데이터는 본인 머신과 Google 외에는 어디에도 가지 않음
사내 정책 확인 필요
다음 내용이 회의에 포함되면 사용 보류 또는 단순 변환 모드만 사용:
- 미공개 사업 정보 / 전략
- 인사 / 평가 정보
- 고객 개인정보
- 보안 / 컴플라이언스 데이터
단순 변환 모드 (오프라인 안전)
- API 키 없이도 동작 — 변환 모드에서
단순 변환선택 - transcript를 마크다운 형식으로 정리만 함, 외부 호출 없음
- 단, 녹음 자체는 Chrome이 Google로 보냄 — 완전 오프라인이 필요하면 이 도구 사용 안 권장
자주 쓰는 명령
# 로그 보기
docker compose logs -f app
# 잠깐 끄기 (데이터 유지)
docker compose down
# 다시 켜기
docker compose up -d
# 코드 업데이트 받기
git pull
docker compose --profile tools run --rm migrate # 마이그레이션 있을 시
docker compose up -d --build
# 데이터 백업
docker compose exec db pg_dump -U meetinguser meetingminutes > backup-$(date +%Y%m%d).sql
# 완전 삭제 (회의록 모두 잃음)
docker compose down -v
도움 / 피드백
- 👤 메인테이너: @nad4-su
- 🐛 이슈 / 기능 제안: GitHub Issues
- 📋 실사용 피드백 (적극 환영): Issue #10
- 📖 자세한 보안 모델: SECURITY.md
- 🗺️ 로드맵: docs/ROADMAP.md
한 줄 요약: 본인 노트북에서 docker compose up만 하면 시작. 회의 데이터는 본인 머신에만 저장. 민감 회의는 사내 정책 먼저 확인.