Sicherheit, die Sie prüfen können

OpenWhistle schützt Menschen, die Missstände melden. Diese Seite zeigt, worauf dieser Schutz beruht, wo er noch schwach ist und wie Sie eine Lücke melden.

Warum Sie vertrauen können

Die Dokumentation, auf die jede Zeile verweist, ist englisch.

Aussage Wie sie hält Prüfen
Keine IP-Adresse wird gespeichert Vier Schichten, von nginx bis zur Datenbank. Anonymity layers
Von Meldenden bleibt nur der Tag Gespeichert als UTC-Datum, nie als Uhrzeit. Timestamps
Metadaten von Anhängen werden entfernt Vor dem Speichern bereinigt; die Pixel bleiben unverändert. Attachments
Nichts verlässt ungefragt den Server Jede ausgehende Anfrage ist opt-in und aufgelistet. Outbound requests
Das Image ist der Code, den Sie lesen In öffentlicher CI gebaut und mit cosign signiert. Image signatures
Der Code wird gescannt Bei jedem Pull Request: CodeQL und die Bandit-Regeln von ruff auf den Code, pip-audit auf jede festgeschriebene Abhängigkeit, Trivy auf das Container-Image, zizmor auf die CI-Workflows. CodeQL, pip-audit und Trivy laufen zusätzlich wöchentlich. Die Workflows, CodeQL-Läufe
Ein Wächter, der nicht anschlagen kann, fällt auf Vor einem Release wird jeder neue Wächter absichtlich gebrochen. Ein Test, der grün bleibt, wird neu geschrieben. Das Mutation-Audit

Offene Lücken

  • Es gibt einen einzigen Maintainer, daher prüft kein zweiter Mensch Sicherheitsänderungen.
  • Ein externes Audit gab es noch nicht.
  • Die Dateiintegritätsprüfung erkennt Versehen, keine Angreifer: Sie ist nicht manipulationssicher.
  • Die Demo ist öffentlich: Jeder kann bis zum nächsten Zurücksetzen lesen, was sie enthält.
  • Unter Kubernetes muss der Ingress auf crit loggen, sonst protokolliert er Client-IP-Adressen.

Eine Lücke schließen.

Eine Schwachstelle melden

Melden Sie sie vertraulich über GitHubs private Schwachstellenmeldung. Eröffnen Sie nie ein öffentliches Issue: Es zeigt die Lücke allen, bevor es eine Korrektur gibt.

Schritt Innerhalb von
Ihre Meldung bestätigen 48 Stunden
Sie bewerten und Ihnen den Plan nennen 7 Tagen
Eine Korrektur für eine kritische oder hohe Lücke veröffentlichen 14 Tagen

Die vollständige Richtlinie steht in SECURITY.md (englisch). Für Werkzeuge steht der Meldeweg in security.txt (RFC 9116).

Forschung ist willkommen und unbezahlt

Sie dürfen OpenWhistle testen und melden, was Sie finden. Es gibt keine Bezahlung: OpenWhistle ist ein ehrenamtliches Projekt, und jede Meldung dient den Menschen, die sich darauf verlassen. Mit Ihrer Zustimmung nennen wir Sie im Advisory und in SECURITY.md. Testen Sie auf Ihrer eigenen Installation, nie an anderen Besuchern der öffentlichen Demo.