Gelhaus Solutions
Sicherheitsrichtlinie und CNA-Geltungsbereich
Wie Sie eine Schwachstelle in allem melden, was Gelhaus Solutions veröffentlicht oder betreibt, was erfasst ist, und was nach dem Absenden geschieht.
Richtlinie
Geltungsbereich
Gelhaus Solutions bearbeitet Schwachstellen in der Software, die es veröffentlicht, und den Diensten, die es betreibt: der GHub-Produktreihe und den unter der Organisation Gelhaus Solutions veröffentlichten Werkzeugen.
Für jedes Produkt heißt das: das Ganze davon — das Quell-Repository, die daraus veröffentlichten Artefakte und die Produktivinstallation —, gleich ob der Quelltext zum Zeitpunkt Ihrer Meldung öffentlich ist. Die Geltungsbereichserklärung ist der genaue Wortlaut, und die Liste darauf ist maßgeblich.
Die Tabelle unten ist genau diese Liste, vollständig. Sie sagt, was erfasst ist, was nur teilweise erfasst ist und was gar nicht erfasst ist — denn das Dritte schuldet man einer meldenden Person genauso wie das Erste.
Eine Grenze sei ausdrücklich genannt: Postiz liegt nicht in diesem Geltungsbereich. Es hat eine eigene CVE Numbering Authority mit MITRE als TL-Root und eine eigene GCVE Numbering Authority. Funde in Postiz gehen an dieses Programm, und die Postiz-Seite sagt wie.
Eine Schwachstelle melden
Schreiben Sie an egelhaus@ennogelhaus.de oder reichen Sie über GAdvisory ein. Beides erreicht dieselbe Person und startet denselben Ablauf.
Nutzen Sie GAdvisory, wenn Sie die Meldung durch die Sichtung verfolgen und den Entwurf des Datensatzes vor der Veröffentlichung lesen wollen. Nutzen Sie E-Mail, wenn Sie lieber kein Konto anlegen möchten oder die Meldung verschlüsselt werden soll — für diese Domain ist über WKD ein PGP-Schlüssel veröffentlicht, der Fingerabdruck steht weiter unten auf dieser Seite.
Bitte eröffnen Sie kein öffentliches Issue und posten Sie es nicht in einen Discord-Kanal. Verboten ist beides nicht, aber beides ist im Moment des Absendens öffentlich, und damit liegt der Zeitplan nicht mehr in irgendjemandes Hand, auch nicht in Ihrer.
Was eine brauchbare Meldung enthält
Was Sie getan haben, was passiert ist, und was Sie stattdessen erwartet hatten. Eine Version oder einen Commit. Genug Detail, um es nachzuvollziehen.
Wenn Sie einen CVSS-Vektor im Kopf haben, senden Sie den Vektor statt der Zahl. Über den Vektor lohnt sich das Streiten, und dieser Streit wird besser geführt, bevor der Datensatz geschrieben ist, als danach.
Wenn Sie nicht sicher sind, ob das Gefundene eine Schwachstelle ist, senden Sie es und sagen Sie das dazu. Das zu entscheiden ist meine Aufgabe und keine Voraussetzung dafür, mit mir zu sprechen.
Bewertung und Offenlegung
Die Fristen unten sind Zusagen, keine Absichtserklärungen. Wo eine nicht gehalten werden kann, erfahren Sie das, bevor sie reißt — mit Grund und neuem Termin.
Jeder Datensatz bekommt einen CVSS-Vektor mit aufgeschriebener Begründung und eine CWE-Kette statt einer einzelnen Kennung, damit die Ursache im Datensatz landet und nicht nur das Symptom.
Safe Harbour
Melden Sie in gutem Glauben, und ich gehe deswegen nicht gegen Sie vor und bitte auch niemanden sonst darum.
Guter Glaube heißt: nur gegen die eigene Installation oder ein eigenes Konto testen, nicht auf fremde Daten zugreifen und sie nicht verändern, den Dienst für andere nicht beeinträchtigen, kein automatisiertes Scannen betreiben, das auf eine Dienstblockade hinausläuft, und dem unten stehenden Zeitplan eine Chance geben, bevor Sie an die Öffentlichkeit gehen.
Bleiben Sie darin, und einen Fehler zu finden ist ein Gefallen. Treten Sie heraus, hört es auf, eine Forschungsfrage zu sein.
Namensnennung
Voreingestellt ist, dass Ihre Meldung mit Ihrer Nennung in den öffentlichen Bestand eingeht, unter dem Namen oder Handle, den Sie mir geben. Sagen Sie Bescheid, und das unterbleibt. So oder so erfahren Sie es vor der Veröffentlichung, nicht danach.
Was keine Schwachstellenmeldung ist
Ausgabe eines automatischen Scanners ohne beigefügte Analyse. Fehlende Sicherheits-Header ohne beschriebenen Angriffsweg. Best-Practice-Funde ohne genannte Auswirkung. Meldungen, deren einziger Inhalt das Angebot ist, mir die Einzelheiten zu verkaufen.
Auch was wirklich außerhalb des Geltungsbereichs liegt, bekommt eine Antwort, die das sagt, und warum. Schweigen ist keines der möglichen Ergebnisse.
Zusagen
Reaktionszeiten
Gelhaus Solutions
My own software: the GHub product line, the tools published under the Gelhaus Solutions organisation, and the hosted instances of them. This is the scope the CNA application covers.
Covered by another CNA
Named here so the boundary is explicit. I run this programme too, and it is a separate authority with a separate scope.
Wohin damit
Meldewege
Kennungen und Datensätze
GSSA- prefix, and anything warranting a CVE is routed through the relevant Root rather than waiting on the application.gpg --locate-keys egelhaus@ennogelhaus.de holt ihn.F066 2191 307B 7D43 84FE B7C1 1DE1 AF26 AD7E 24DFIn Postiz gefunden?
Postiz has its own CVE Numbering Authority and its own scope. Reports for it go there, not through this policy.