| Version | Unterstützt |
|---|---|
| 0.6.x | ✅ Aktive Entwicklung |
| < 0.6 | ❌ Nicht mehr |
Bitte niemals Sicherheitslücken als öffentliches Issue melden – dadurch würden Angreifer auf das Problem aufmerksam, bevor es behoben ist.
Stattdessen:
- Privat melden: GitHub → Repository → Security → Report a vulnerability (Private Vulnerability Reporting). Die Meldung ist nur für den Repository-Besitzer sichtbar.
- Falls das private Reporting nicht verfügbar ist: Schreibe eine E-Mail über die GitHub-Profile-Seite des Besitzers oder erwähne die Schwachstelle in einem regulären Issue NUR mit allgemeiner Beschreibung ohne technische Details.
- Betroffene Datei/Version und Endpoint (falls Web)
- Beschreibung der Schwachstelle und mögliche Auswirkungen
- Reproduktionsschritte (ohne echte Daten/Keys zu veröffentlichen)
- Vorschlag für einen Fix (optional)
- Der Besitzer bestätigt den Eingang der Meldung innerhalb von ca. 5 Werktagen.
- Die Schwachstelle wird behoben und als Sicherheits-Update im Changelog/Release dokumentiert (Details erst nach dem Fix).
- Meldende Personen werden im Security Advisory als Reporter genannt (falls gewünscht).