Bitte veröffentliche eine vermutete Schwachstelle nicht als öffentliches Issue. Nutze stattdessen die privaten GitHub Security Advisories. Nenne betroffene Versionen, eine nachvollziehbare Reproduktion, die mögliche Auswirkung und bekannte Gegenmaßnahmen. Sende keine Kennwörter, Zugangsdaten oder personenbezogenen Daten.
Der Maintainer bestätigt den Eingang möglichst innerhalb von 3 Arbeitstagen, beginnt die Triage möglichst innerhalb von 7 Arbeitstagen und gibt danach mindestens alle 14 Kalendertage einen Status. Termine sind Reaktionsziele, keine Garantie. Veröffentlichung und Behebung werden mit der meldenden Person abgestimmt. Ein bestätigter Befund wird nach Möglichkeit über ein GitHub Security Advisory einschließlich betroffener Versionen und Maßnahmen bekannt gegeben. Erkenntnisse fließen in Bedrohungsmodell, Tests und Checklisten ein.
Do not publish a suspected vulnerability as a public issue. Use private GitHub Security Advisories instead. Include affected versions, reproducible steps, possible impact, and known mitigations. Do not send passwords, credentials, or personal data.
The maintainer aims to acknowledge receipt within 3 working days, start triage within 7 working days, and provide a status at least every 14 calendar days after that. These are response targets, not guarantees. Disclosure and a fix are coordinated with the reporter. When practical, a confirmed finding is published through a GitHub Security Advisory with affected versions and mitigations. Lessons learned feed back into the threat model, tests, and checklists.