RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: OpenFGA해제 ×
OpenFGAv1.18.0Security2026년 6월 17일

이번 릴리스는 인증 경로와 데이터베이스 설정에서 보안 검증과 비교 동작을 바로잡습니다. 사용 중인 인증 방식이나 저장소에 따라 설정 확인 또는 유지보수 창을 포함한 업그레이드 준비가 필요합니다.

영향 확인 (3)

  • securitymediumMySQL backend 스키마 마이그레이션 008 추가

    MySQL backend를 사용하면 적용됩니다.

    MySQL backend에 스키마 마이그레이션 008이 추가되며, 적용하려면 유지보수 창이 필요합니다. 업그레이드 전 확인 대상은 [운영자 런북](https://github.com/openfga/openfga/blob/main/assets/migrations/mysql/collation_migrations.md)입니다. 관련 권고 식별자는 CVE-2026-55170CVE-2026-55689입니다.

  • security사전 공유 키 인증의 일정 시간 비교 적용

    사전 공유 키 인증을 사용하면 적용됩니다.

    사전 공유 키 인증에 crypto/subtle.ConstantTimeCompare를 사용해, 이전 맵 조회로 유효한 키 바이트 정보가 드러날 수 있던 타이밍 사이드 채널을 차단합니다.

  • securityOIDC 발급자와 대상 설정 검증 강화

    authn.methodoidc로 설정한 경우 적용됩니다.

    authn.methodoidc로 설정되면 authn.oidc.issuerauthn.oidc.audience를 모두 설정하도록 검증합니다.

원문
OpenFGAv1.14.1Security2026년 4월 10일

서버 종료 시간 제한 설정과 성능 개선이 추가됐습니다. AuthZEN 검색 과정의 보안 문제를 수정하고 테스트 의존성을 교체한 변경도 포함됩니다.

영향 확인 (2)

  • securityAuthZEN 검색 메타데이터의 엔드포인트 URL 수정

    authzen.baseURL이 설정된 경우에 적용됩니다.

    AuthZEN 검색 메타데이터가 요청의 호스트 헤더가 아니라 설정된 authzen.baseURL에서 엔드포인트 URL을 게시하도록 수정되어 호스트 헤더 오염을 막습니다.

  • security테스트용 github.com/docker/docker 패키지 교체

    테스트를 실행하는 경우에 적용됩니다.

    테스트에서만 사용하던 github.com/docker/docker 패키지를 제거하고 Moby (client & api)로 교체했습니다.

원문
OpenFGAv1.14.0Security2026년 4월 3일

운영 지표 추가와 처리 성능 조정이 포함됐으며, PostgreSQL과 ListObjects의 오류도 수정됐습니다. Playground 사용 제약과 지원 중단, 포트 설정 폐지가 적용되고 BatchCheck 정책 적용 오류에 대한 보안 수정도 반영됐습니다.

조치 필요 (1)

  • securitymediumBatchCheck 정책 적용 오류 수정

    동일한 튜플에 여러 검사를 담은 BatchCheck 호출에서 정책이 잘못 적용될 수 있던 문제를 수정했습니다. 관련 보안 권고 식별자는 CVE-2026-34972입니다.

영향 확인 (1)

  • breakingPlayground 인증 방식 제한

    Playgroundpreshared 키 인증으로 실행하는 경우 적용됩니다.

    Playground는 이제 none 인증 방식만 지원합니다. preshared 키 인증으로 실행하는 방식은 더 이상 지원되지 않습니다.

미리 준비 (2)

  • deprecated내장 OpenFGA Playground 지원 중단제거 시점 미정

    내장 OpenFGA Playground를 사용하는 경우 적용됩니다.

    내장 OpenFGA Playground는 개발 용도로만 제공되며 지원 중단 상태가 됐습니다. 향후 릴리스에서 완전히 제거될 예정입니다.

  • deprecatedPlayground 포트 설정 지원 중단

    --playground-port 또는 OPENFGA_PLAYGROUND_PORT를 설정하는 경우 적용됩니다.

    --playground-port 플래그와 OPENFGA_PLAYGROUND_PORT 환경 변수는 지원 중단 상태가 됐습니다. Playground 서버의 전체 host:port 주소는 --playground-addr 또는 OPENFGA_PLAYGROUND_ADDR로 지정합니다.

원문
OpenFGAv1.13.1Security2026년 3월 24일

공개된 보안 취약점을 수정한 릴리스입니다. 조건을 사용하는 Check 요청과 캐싱을 함께 쓰는 환경에서 잘못된 결과가 반환될 수 있던 문제가 대상입니다.

영향 확인 (1)

  • securitymedium조건부 캐시 결과 오류를 일으키는 보안 취약점 수정

    Check 요청에서 조건을 사용하고 캐싱이 활성화된 경우에 적용됩니다.

    조건을 사용하는 Check 요청에서 캐싱이 활성화되면 잘못된 캐시 결과를 반환할 수 있던 보안 취약점 CVE-2026-33729를 수정했습니다. 관련 보안 권고는 GHSA-h6c8-cww8-35hf입니다.

원문
OpenFGAv1.12.0Security2026년 3월 13일

gRPC 메시지 크기 설정, TLS 인증서 교체 처리, 실험 기능 기본값 조정이 포함됩니다. 튜플 검증과 정확성 문제를 수정했으며, 공개된 권고 식별자와 관련된 Go 도구 체인 보안 업데이트도 반영했습니다.

조치 필요 (2)

  • securityhighgo 도구 체인 버전 업데이트

    표준 라이브러리 취약점 GO-2026-4603GO-2026-4601에 대응하도록 go 도구 체인 버전을 1.25.8로 업데이트했습니다.

  • breaking튜플 문자열 검증 조건 강화

    튜플 문자열에 유니코드 제어 문자나 널 바이트가 하나라도 있으면 튜플 검증이 실패합니다.

영향 확인 (1)

  • breakingpipeline_list_objects 실험 기능 기본 활성화

    pipeline_list_objects를 설정했거나 listObjects-pipeline-enabled를 설정했거나 사용자 지정 feature flag 클라이언트를 사용하는 경우에 적용됩니다.

    pipeline_list_objects가 실험 기능 기본값에서 활성화됩니다. 새 실험값을 설정해도 이 기능이 비활성화되지 않으며, 사용자 지정 feature flag 클라이언트를 사용하면 저장소별로 비활성화할 수 있습니다. listObjects-pipeline-enabledfalse로 설정하면 ListObjects 파이프라인 알고리즘 전체가 비활성화됩니다.

원문
OpenFGAv1.11.6Security2026년 2월 23일

이번 릴리스에는 ListObjects의 기본 동작과 읽기 전용 컨테이너 배포 조건 조정이 포함되어 있습니다. 보안 취약점 대응을 위한 grpc-health-probe 업데이트가 반영되었으며, grpc-gateway 클라이언트 마이그레이션은 내부 변경입니다.

조치 필요 (1)

  • securitycriticalgrpc-health-probe 버전 갱신

    grpc-health-probev0.4.45로 업데이트되었습니다. 이 변경은 CVE-2025-68121에 대응합니다.

영향 확인 (1)

  • breaking읽기 전용 컨테이너의 임시 파일 시스템 요구 사항 변경

    --read-only를 사용하는 경우에 적용됩니다.

    HTTP 서버가 이제 TCP 소켓 대신 UDS를 사용해 내부적으로 gRPC 서버와 통신합니다. 컨테이너 이미지를 --read-only 옵션으로 실행할 때 이 기능을 사용하려면 --tmpfs /tmp 옵션도 설정해야 합니다.

원문
월별 보기