Gelhaus Solutions

Erklärung zum CNA-Geltungsbereich

Der Geltungsbereich, wie er eingereicht wurde, was er für jedes Produkt abdeckt, und was beantragt, aber noch nicht gewährt ist. Der Meldeweg steht auf der Richtlinienseite.

Erklärung

Schwachstellen in Produkten und Diensten von Gelhaus Solutions, die nicht im Geltungsbereich einer anderen CNA liegen. Dazu gehören die GHub-Produktreihe und die unter der Organisation Gelhaus Solutions veröffentlichten Werkzeuge.

Für jedes Produkt erfasst der Geltungsbereich dessen Quell-Repositories, die daraus veröffentlichten oder verbreiteten Artefakte und die von Gelhaus Solutions betriebenen Produktivinstallationen, gleich ob der Quelltext zum Zeitpunkt der Meldung öffentlich ist.

Schwachstellen in Postiz liegen nicht in diesem Geltungsbereich. Postiz ist von einer eigenen CNA abgedeckt.

Das ist die Erklärung im Wortlaut. Alles Weitere unten ist dasselbe, ausführlicher gesagt; sollten die beiden je auseinandergehen, gilt die Erklärung oben.

Ein Produkt ist nicht nur sein Repository

Der Geltungsbereich wird je Produkt erklärt und erfasst das Ganze davon: das Quell-Repository, was daraus veröffentlicht oder verbreitet wird, und die von Gelhaus Solutions betriebene Installation. Ein Fund in einer gehosteten Instanz liegt zu denselben Bedingungen im Geltungsbereich wie einer im Code — für die betroffene Person gibt es da keinen Unterschied.

Nicht alle GHub-Repositories sind bereits öffentlich. Für den Geltungsbereich macht das keinen Unterschied. Eine Schwachstelle in einem Produkt ist die Schwachstelle dieses Produkts, gleich ob Sie beim Finden den Quelltext lesen konnten, und eine Meldung zu einer noch nicht veröffentlichten Komponente wird zu denselben Bedingungen behandelt wie jede andere. Die Repositories zu veröffentlichen wird dieser Seite nichts hinzufügen, und das ist der Punkt.

Wo ein Name mehr als eine auslieferbare Sache umfasst — eine App und einen Runner, eine Plattform und deren Instanz —, sagt der Eintrag in der Liste das, statt es der Vermutung zu überlassen.

Was nicht gelistet ist

Meldungen zu etwas, das nicht auf dieser Seite steht, werden trotzdem gelesen und bekommen trotzdem eine Antwort. Stellt sich heraus, dass es meins ist, wird es hier ergänzt und nach der Richtlinie behandelt. Gehört es jemand anderem, wird auf diese Stelle verwiesen.

Nichts wird zurückgewiesen, weil es nicht gelistet ist. Die Liste sagt, was bereits als erfasst bekannt ist; sie ist kein Filter auf das Postfach.

Im Geltungsbereich

11 products

5 of them have nothing released yet. They are listed because scope should exist before the first release rather than be added after it, and they are marked so nobody goes looking for something to test.

Dies ist ein Fork von discord-tickets/bot; im Geltungsbereich sind nur Schwachstellen, die unser Repository betreffen.
Vulnogram Teilweise
Dies ist ein Fork von vulnogram/vulnogram; im Geltungsbereich sind nur Schwachstellen, die unser Repository betreffen.
Sperrt Pull Requests hinter eine Bewerbung, als GitHub-App oder aus GitHub Actions heraus.
Eine Plattform für Sicherheits-Advisories, die nicht an die Datenbank eines Ökosystems gebunden ist.
GAnalytics Noch nicht veröffentlicht
Analytik, bei der jeder Datenbestand ein Modul ist.
Gruppen und Mailinglisten, gebaut zum Betreiben.
Ein Management-Broker, der in Ihrer eigenen Infrastruktur läuft.
GPlatform Teilweise Noch nicht veröffentlicht
Teilweise im Geltungsbereich: Module, die GPlatform ausliefert, sind erfasst, die Plattform selbst nicht, da sie nicht an Prosumer ausgeliefert wird.
GBoarse Noch nicht veröffentlicht
Eine Börsensimulation.
DAnalytics Noch nicht veröffentlicht
Discord-Analytik, gespeichert nach Form.
AetherNet Noch nicht veröffentlicht
Eine Steuerungsebene für eine Flotte autonomer Agenten, die zufällig in Minecraft leben.

Beantragt, noch nicht wirksam

Vorgeschlagene Erweiterung Bei MITRE beantragt. Entscheidung steht aus.

Das liegt derzeit nicht im Geltungsbereich. It is a proposal, and it is deliberately not part of the statement above.

Schwachstellen in Projekten Dritter, die auf gadvisory.org aufgenommen wurden und deren Maintainer eine Kennung von Gelhaus Solutions anfragen, sofern das Projekt nicht im Geltungsbereich einer anderen CNA liegt und seine Maintainer die Zuweisung erbeten oder ihr zugestimmt haben.

Bis es eine Antwort gibt, liegt das nicht im Geltungsbereich und fehlt in der Erklärung oben bewusst. Ein auf gadvisory.org aufgenommenes Projekt Dritter kann sein Advisory schon heute dort hosten und veröffentlichen lassen — dafür braucht es niemandes Erlaubnis —, aber die Kennung muss weiterhin von der eigenen CNA des Projekts kommen, oder von der CNA of Last Resort, wo es keine hat.

Außerhalb des Geltungsbereichs

Listed rather than omitted, so the boundary against other CNAs and upstream projects can be checked rather than assumed.

Abgedeckt durch die Postiz-CNA mit MITRE als TL-Root und durch GCVE Numbering Authority 125. Ich betreibe dieses Programm, aber es ist eine eigene Authority mit eigenem Geltungsbereich: Postiz-Funde bitte dort melden, nicht hier.
Teil der Postiz-Plattform und von derselben CNA abgedeckt, obwohl es in einem eigenen Repository liegt. Gleiches Programm, gleiche Meldestelle.

Organisation

Organisation
Gelhaus Solutions
Jurisdiction
Deutschland
Status
Antrag läuft
Advisory prefix
GSSA-

Eine davon melden

The channels, the response times and the safe harbour terms are on the policy page. This one only says what is covered.