Sicherheit, die Sie prüfen können
OpenWhistle schützt Menschen, die Missstände melden. Diese Seite zeigt, worauf dieser Schutz beruht, wo er noch schwach ist und wie Sie eine Lücke melden.
Warum Sie vertrauen können
Die Dokumentation, auf die jede Zeile verweist, ist englisch.
| Aussage | Wie sie hält | Prüfen |
|---|---|---|
| Keine IP-Adresse wird gespeichert | Vier Schichten, von nginx bis zur Datenbank. | Anonymity layers |
| Von Meldenden bleibt nur der Tag | Gespeichert als UTC-Datum, nie als Uhrzeit. | Timestamps |
| Metadaten von Anhängen werden entfernt | Vor dem Speichern bereinigt; die Pixel bleiben unverändert. | Attachments |
| Nichts verlässt ungefragt den Server | Jede ausgehende Anfrage ist opt-in und aufgelistet. | Outbound requests |
| Das Image ist der Code, den Sie lesen | In öffentlicher CI gebaut und mit cosign signiert. | Image signatures |
| Der Code wird gescannt | Bei jedem Pull Request: CodeQL und die Bandit-Regeln von ruff auf den Code, pip-audit auf jede festgeschriebene Abhängigkeit, Trivy auf das Container-Image, zizmor auf die CI-Workflows. CodeQL, pip-audit und Trivy laufen zusätzlich wöchentlich. | Die Workflows, CodeQL-Läufe |
| Ein Wächter, der nicht anschlagen kann, fällt auf | Vor einem Release wird jeder neue Wächter absichtlich gebrochen. Ein Test, der grün bleibt, wird neu geschrieben. | Das Mutation-Audit |
Offene Lücken
- Es gibt einen einzigen Maintainer, daher prüft kein zweiter Mensch Sicherheitsänderungen.
- Ein externes Audit gab es noch nicht.
- Die Dateiintegritätsprüfung erkennt Versehen, keine Angreifer: Sie ist nicht manipulationssicher.
- Die Demo ist öffentlich: Jeder kann bis zum nächsten Zurücksetzen lesen, was sie enthält.
- Unter Kubernetes muss der Ingress auf
critloggen, sonst protokolliert er Client-IP-Adressen.
Eine Schwachstelle melden
Melden Sie sie vertraulich über GitHubs private Schwachstellenmeldung. Eröffnen Sie nie ein öffentliches Issue: Es zeigt die Lücke allen, bevor es eine Korrektur gibt.
| Schritt | Innerhalb von |
|---|---|
| Ihre Meldung bestätigen | 48 Stunden |
| Sie bewerten und Ihnen den Plan nennen | 7 Tagen |
| Eine Korrektur für eine kritische oder hohe Lücke veröffentlichen | 14 Tagen |
Die vollständige Richtlinie steht in SECURITY.md (englisch). Für Werkzeuge steht der Meldeweg in security.txt (RFC 9116).
Forschung ist willkommen und unbezahlt
Sie dürfen OpenWhistle testen und melden, was Sie finden. Es gibt keine Bezahlung: OpenWhistle ist ein ehrenamtliches Projekt, und jede Meldung dient den Menschen, die sich darauf verlassen. Mit Ihrer Zustimmung nennen wir Sie im Advisory und in SECURITY.md. Testen Sie auf Ihrer eigenen Installation, nie an anderen Besuchern der öffentlichen Demo.