Sicherheitslücken melden
Zwei Möglichkeiten zum Melden:- GitHub Security Advisories (bevorzugt) — Erstellen Sie eine private Empfehlung. Nur Betreuer können diese sehen, bis ein Fix veröffentlicht wird.
- E-Mail — Senden Sie Details an security@fim.ai mit einer Beschreibung, Reproduktionsschritten, betroffenen Versionen und einer Auswirkungsbewertung.
security öffnen.
Antwort-Zeitplan
Umfang
Im Geltungsbereich
- Umgehung von Authentifizierung und Autorisierung
- SQL-Injection, Command-Injection oder Code-Ausführung
- Cross-Site-Scripting (XSS) oder Cross-Site-Request-Forgery (CSRF)
- Offenlegung von Anmeldedaten oder API-Schlüsseln
- Privilegienerweiterung zwischen Benutzern oder Organisationen
- Datenlecks über Mandantengrenzen hinweg
Außerhalb des Geltungsbereichs
- Sicherheitslücken in Abhängigkeiten von Drittanbietern (bitte upstream melden; wir überwachen über Dependabot)
- Social-Engineering-Angriffe
- Denial-of-Service-Angriffe (DoS) ohne realistischen Angriffsvektor
- Probleme in der Demo-/Cloud-Umgebung, die sich nicht auf selbstgehostete Bereitstellungen auswirken