Gelhaus Solutions

Sicherheitsrichtlinie und CNA-Geltungsbereich

Wie Sie eine Schwachstelle in allem melden, was Gelhaus Solutions veröffentlicht oder betreibt, was erfasst ist, und was nach dem Absenden geschieht.

Richtlinie

Geltungsbereich

Gelhaus Solutions bearbeitet Schwachstellen in der Software, die es veröffentlicht, und den Diensten, die es betreibt: der GHub-Produktreihe und den unter der Organisation Gelhaus Solutions veröffentlichten Werkzeugen.

Für jedes Produkt heißt das: das Ganze davon — das Quell-Repository, die daraus veröffentlichten Artefakte und die Produktivinstallation —, gleich ob der Quelltext zum Zeitpunkt Ihrer Meldung öffentlich ist. Die Geltungsbereichserklärung ist der genaue Wortlaut, und die Liste darauf ist maßgeblich.

Die Tabelle unten ist genau diese Liste, vollständig. Sie sagt, was erfasst ist, was nur teilweise erfasst ist und was gar nicht erfasst ist — denn das Dritte schuldet man einer meldenden Person genauso wie das Erste.

Eine Grenze sei ausdrücklich genannt: Postiz liegt nicht in diesem Geltungsbereich. Es hat eine eigene CVE Numbering Authority mit MITRE als TL-Root und eine eigene GCVE Numbering Authority. Funde in Postiz gehen an dieses Programm, und die Postiz-Seite sagt wie.

Eine Schwachstelle melden

Schreiben Sie an egelhaus@ennogelhaus.de oder reichen Sie über GAdvisory ein. Beides erreicht dieselbe Person und startet denselben Ablauf.

Nutzen Sie GAdvisory, wenn Sie die Meldung durch die Sichtung verfolgen und den Entwurf des Datensatzes vor der Veröffentlichung lesen wollen. Nutzen Sie E-Mail, wenn Sie lieber kein Konto anlegen möchten oder die Meldung verschlüsselt werden soll — für diese Domain ist über WKD ein PGP-Schlüssel veröffentlicht, der Fingerabdruck steht weiter unten auf dieser Seite.

Bitte eröffnen Sie kein öffentliches Issue und posten Sie es nicht in einen Discord-Kanal. Verboten ist beides nicht, aber beides ist im Moment des Absendens öffentlich, und damit liegt der Zeitplan nicht mehr in irgendjemandes Hand, auch nicht in Ihrer.

Was eine brauchbare Meldung enthält

Was Sie getan haben, was passiert ist, und was Sie stattdessen erwartet hatten. Eine Version oder einen Commit. Genug Detail, um es nachzuvollziehen.

Wenn Sie einen CVSS-Vektor im Kopf haben, senden Sie den Vektor statt der Zahl. Über den Vektor lohnt sich das Streiten, und dieser Streit wird besser geführt, bevor der Datensatz geschrieben ist, als danach.

Wenn Sie nicht sicher sind, ob das Gefundene eine Schwachstelle ist, senden Sie es und sagen Sie das dazu. Das zu entscheiden ist meine Aufgabe und keine Voraussetzung dafür, mit mir zu sprechen.

Bewertung und Offenlegung

Die Fristen unten sind Zusagen, keine Absichtserklärungen. Wo eine nicht gehalten werden kann, erfahren Sie das, bevor sie reißt — mit Grund und neuem Termin.

Jeder Datensatz bekommt einen CVSS-Vektor mit aufgeschriebener Begründung und eine CWE-Kette statt einer einzelnen Kennung, damit die Ursache im Datensatz landet und nicht nur das Symptom.

Safe Harbour

Melden Sie in gutem Glauben, und ich gehe deswegen nicht gegen Sie vor und bitte auch niemanden sonst darum.

Guter Glaube heißt: nur gegen die eigene Installation oder ein eigenes Konto testen, nicht auf fremde Daten zugreifen und sie nicht verändern, den Dienst für andere nicht beeinträchtigen, kein automatisiertes Scannen betreiben, das auf eine Dienstblockade hinausläuft, und dem unten stehenden Zeitplan eine Chance geben, bevor Sie an die Öffentlichkeit gehen.

Bleiben Sie darin, und einen Fehler zu finden ist ein Gefallen. Treten Sie heraus, hört es auf, eine Forschungsfrage zu sein.

Namensnennung

Voreingestellt ist, dass Ihre Meldung mit Ihrer Nennung in den öffentlichen Bestand eingeht, unter dem Namen oder Handle, den Sie mir geben. Sagen Sie Bescheid, und das unterbleibt. So oder so erfahren Sie es vor der Veröffentlichung, nicht danach.

Was keine Schwachstellenmeldung ist

Ausgabe eines automatischen Scanners ohne beigefügte Analyse. Fehlende Sicherheits-Header ohne beschriebenen Angriffsweg. Best-Practice-Funde ohne genannte Auswirkung. Meldungen, deren einziger Inhalt das Angebot ist, mir die Einzelheiten zu verkaufen.

Auch was wirklich außerhalb des Geltungsbereichs liegt, bekommt eine Antwort, die das sagt, und warum. Schweigen ist keines der möglichen Ergebnisse.

Zusagen

Reaktionszeiten

Eingangsbestätigung
Within 3 working days. A reporter waiting in silence cannot tell being triaged apart from being ignored, so this one comes first and comes fast.
Bewertung
Within 10 working days: whether it is accepted, the severity, the CVSS vector with its reasoning, and the CWE chain.
Zielfrist für die Behebung
Set by severity and agreed with you when the assessment lands, rather than promised in advance of knowing what it is.
Offenlegung
90 days from the report, or when a fix ships, whichever comes first.
Erweiterungen
By agreement, and stated publicly on the record when the advisory goes out. A deadline moved quietly is not a deadline.
Wenn ein Termin nicht hält
Sie hören davon, bevor er nicht hält — mit Grund und neuem Termin, nicht hinterher.

Gelhaus Solutions

My own software: the GHub product line, the tools published under the Gelhaus Solutions organisation, and the hosted instances of them. This is the scope the CNA application covers.

Die Geltungsbereichserklärung für sich →

Dies ist ein Fork von discord-tickets/bot; im Geltungsbereich sind nur Schwachstellen, die unser Repository betreffen.
Vulnogram
Partly
Dies ist ein Fork von vulnogram/vulnogram; im Geltungsbereich sind nur Schwachstellen, die unser Repository betreffen.
Sperrt Pull Requests hinter eine Bewerbung, als GitHub-App oder aus GitHub Actions heraus.
GAdvisory
In scope
Eine Plattform für Sicherheits-Advisories, die nicht an die Datenbank eines Ökosystems gebunden ist.
GAnalytics
In scope Noch nicht veröffentlicht
Analytik, bei der jeder Datenbestand ein Modul ist.
GeGroups
In scope
Gruppen und Mailinglisten, gebaut zum Betreiben.
GControl
In scope
Ein Management-Broker, der in Ihrer eigenen Infrastruktur läuft.
GPlatform
Partly Noch nicht veröffentlicht
Teilweise im Geltungsbereich: Module, die GPlatform ausliefert, sind erfasst, die Plattform selbst nicht, da sie nicht an Prosumer ausgeliefert wird.
GBoarse
In scope Noch nicht veröffentlicht
Eine Börsensimulation.
DAnalytics
In scope Noch nicht veröffentlicht
Discord-Analytik, gespeichert nach Form.
AetherNet
In scope Noch nicht veröffentlicht
Eine Steuerungsebene für eine Flotte autonomer Agenten, die zufällig in Minecraft leben.

Covered by another CNA

Named here so the boundary is explicit. I run this programme too, and it is a separate authority with a separate scope.

Postiz
Out of scope PSA-
Abgedeckt durch die Postiz-CNA mit MITRE als TL-Root und durch GCVE Numbering Authority 125. Ich betreibe dieses Programm, aber es ist eine eigene Authority mit eigenem Geltungsbereich: Postiz-Funde bitte dort melden, nicht hier.
Postiz Support Bot
Out of scope PSA-
Teil der Postiz-Plattform und von derselben CNA abgedeckt, obwohl es in einem eigenen Repository liegt. Gleiches Programm, gleiche Meldestelle.

Wohin damit

Meldewege

E-Mail · preferred egelhaus@ennogelhaus.de Am besten für alles, was einen Beleg braucht. Sicherheitsmeldungen, Abstimmung, Anfragen zur Zusammenarbeit.

Kennungen und Datensätze

CNA-Status
Application in progress. Until it is granted, findings get an advisory identifier under the GSSA- prefix, and anything warranting a CVE is routed through the relevant Root rather than waiting on the application.
Datensatzformate
CVE Record Format 5.1 and OSV, with CVSS 3.1 and 4.0 vectors and CWE chains rather than a single identifier.
Wo Datensätze veröffentlicht werden
Über GAdvisory, unter gadvisory.org. Advisories gegen GAdvisory selbst werden ebenfalls dort veröffentlicht, im selben Format wie jede Meldung von außen.
Schlüssel zur Verschlüsselung
Für diese Domain über WKD veröffentlicht. gpg --locate-keys egelhaus@ennogelhaus.de holt ihn.
Fingerabdruck
F066 2191 307B 7D43 84FE  B7C1 1DE1 AF26 AD7E 24DF
Maschinenlesbar
Sprachen
Englisch oder Deutsch, wie es Ihnen passt. Auf den Zeitplan hat das keinen Einfluss.

In Postiz gefunden?

Postiz has its own CVE Numbering Authority and its own scope. Reports for it go there, not through this policy.