Sicherheitsrichtlinie
Unterstützte Versionen und der private Kanal zum Melden einer Schwachstelle.
Sicherheitskorrekturen gelten für das neueste 0.1.x-Release und den aktuellen main-Branch. Ältere Releases, andere Branches und Forks werden nicht unterstützt; das gelöschte frühere Tag v1.0.0 darf nicht neu erzeugt werden.
Meldung
Nutze das private Meldeformular des Produkt-Repositorys.
Ist die private Meldung nicht verfügbar, öffne ein minimales öffentliches Issue und bitte um einen privaten Kanal. Füge keine Beispieldateien, Exploit-Code, Zugangsdaten oder andere sensible Details bei.
Nenne den betroffenen Commit oder Image-Tag, klare Reproduktionsschritte, die erwartete Auswirkung und wenn möglich einen bereinigten Proof of Concept. Du solltest innerhalb von sieben Tagen eine Eingangsbestätigung und innerhalb von vierzehn Tagen eine erste Einschätzung erhalten.
Relevanter Umfang
- Nutzermedien, die den Browser verlassen, oder jeder neue Upload-Pfad;
- npm-Lieferkette;
- Docker-Image und Nginx;
- GitHub-Actions-Workflows;
- HTTP-Header, insbesondere COOP/COEP/CSP;
- Browser-Oberfläche: Blobs und WASM.
Maßgeblich bleibt SECURITY.md.