Offenlegungsrichtlinie
Wie wir mit den gefundenen Schwachstellen umgehen
Kurz gesagt: Die Befunde gehören dem Projekt. Wir veröffentlichen sie niemals, setzen keine Fristen und zeigen Proofs of Concept nur Personen, die den Code korrigieren können.
Wer einen Bericht sieht
Ein Scan-Bericht ist nur über seinen privaten Link verfügbar, der eine zufällige Kennung enthält. Berichte werden nirgendwo aufgelistet, von Suchmaschinen ausgeschlossen und nicht an Dritte weitergegeben – abgesehen vom KI-Modellanbieter, der den Code verarbeitet.
Jeder kann einen Scan eines öffentlichen Repositorys starten, auch Personen, die es nicht betreuen. Deshalb sind die Berichte in erster Linie auf die Unterstützung von Verteidigern ausgelegt: Sie erläutern den Fehler, seine Ursache und einen Fix. Reproducer bleiben verborgen, bis jemand Schreibzugriff nachweist, indem er eine Token-Datei in das Repository committet.
Angemeldete Projekte
Berichte zu angemeldeten Projekten gehen per E-Mail an den bestätigten Hauptkontakt und an bis zu fünf CC-Adressen. Vor dem Versand eines Berichts sind sowohl die Bestätigung der E-Mail-Adresse als auch der Nachweis des Schreibzugriffs erforderlich.
Keine Fristen
Befunde werden von KI-Modellen erstellt und nicht von Menschen überprüft. Wir halten es nicht für fair, eine Offenlegungsfrist für Befunde zu setzen, die niemand validiert hat, und setzen daher niemals eine. Wann und wie ein Fehler behoben und offengelegt wird, entscheidet allein das Projekt.
Wir veröffentlichen nichts
Wir veröffentlichen keine Befunde, verfassen keine Sicherheitsmeldungen, erstellen keine öffentlichen Issues und beantragen im Namen eines Projekts keine CVEs. Wenn Sie für etwas, das wir gefunden haben, eine CVE beantragen möchten, können Sie das gerne tun – die Angabe der Finding-ID ist freiwillig.
Regeln für KI-gestützte Meldungen
Unsere Berichte orientieren sich an den Richtlinien, die große Projekte für KI-gestützte Meldungen veröffentlicht haben, darunter die des Linux-Kernels: zuerst eine Zusammenfassung, nachprüfbare Auswirkungen statt Spekulationen, ein möglicher Patch, der einführende Commit für ein Fixes:-Tag und Reproducer, die nur mit Maintainers geteilt werden. Wenn Sie einen Befund an ein Projekt weiterleiten, überprüfen Sie ihn bitte zuerst selbst.
Aufbewahrung
Scan-Berichte werden 90 Tage lang aufbewahrt, Berichte zu angemeldeten Projekten so lange, wie das Projekt angemeldet bleibt. Maintainer können uns bitten, jeden Bericht zu löschen: hello@ossscanner.org.
Schwachstellen in ossscanner.org
Wenn Sie eine Sicherheitslücke in diesem Dienst selbst finden, schreiben Sie bitte an hello@ossscanner.org. Wir antworten innerhalb weniger Tage und nennen Sie auf Wunsch als Urheber.