Herkos

Sicherheitsrichtlinie

Herkos verarbeitet private Schlüssel und verschlüsselte Nachrichten. Deshalb nehmen wir Sicherheitsmeldungen ernst und erfahren von einem Problem lieber früh als spät.

Eine Schwachstelle melden

Bitte eröffnen Sie für Sicherheitsprobleme kein öffentliches Issue.

Melden Sie sie vertraulich über GitHubs private Schwachstellenmeldung oder per E-Mail an security@herkos.email.

Hilfreich sind: worin das Problem besteht, wie es sich reproduzieren lässt, welche Plattform und Version Sie getestet haben und was ein Angreifer damit erreichen könnte. Ein Proof of Concept hilft sehr.

Fügen Sie einer Meldung niemals Ihren eigenen nsec, geheimen Schlüssel oder Bunker-Geheimnis bei.

Wir bemühen uns, Meldungen innerhalb weniger Tage zu bestätigen. Da Herkos ein kleines Projekt ist, geben Sie uns bitte angemessen Zeit für eine Korrektur, bevor Sie etwas öffentlich machen. Gern nennen wir Sie im Sicherheitshinweis, sofern Sie es nicht anders wünschen.

Was abgedeckt ist

Die Herkos-Anwendung selbst: Umgang mit und Speicherung von Schlüsseln, Ver- und Entschlüsselung von Nachrichten (einschließlich der NIP-59-Absenderprüfungen und der Bcc-Isolierung in local_packages/nostr_mail), die App-Sperre, die Kommunikation mit Relays und Bridges, der Umgang mit Anhängen sowie die Build- und Release-Pipeline.

Was nicht abgedeckt ist

Bekannte Einschränkungen, offen gesagt

Das sind bewusste Kompromisse im Design, keine Schwachstellen. Wir schreiben sie lieber auf, als dass jemand sie auf die harte Tour entdeckt:

Unterstützte Versionen

Sicherheitskorrekturen fließen in die jeweils neueste veröffentlichte Version ein. Angesichts der Größe des Projekts werden ältere Versionen nicht gepflegt — bitte aktualisieren Sie, bevor Sie etwas melden.