Sicherheitsrichtlinie
Dies ist eine Übersetzung zur Bequemlichkeit. Verbindlich ist die spanische Fassung: die spanische Fassung. Bei Abweichungen hat der spanische Text Vorrang.
Einen Sicherheitsfehler gefunden? Schreib an
security@aseptic.dev mit
[SECURITY] im Betreff. Wir bestätigen innerhalb von 72 Stunden.
Wie man meldet
Schreib an security@aseptic.dev — oder an
info@aseptic.dev, was uns ebenfalls erreicht — mit
[SECURITY] im Betreff.
Öffne kein öffentliches Issue für einen Sicherheitsfehler: es ist sichtbar, bevor es einen Fix gibt, und lässt damit alle auf der betroffenen Version ungeschützt.
Es hilft sehr, deine Aseptic-Version und dein Betriebssystem anzugeben, die Schritte zur Reproduktion, was ein Angreifer gewinnt, und einen Proof of Concept, falls du einen hast. Wenn du die Mail lieber verschlüsseln möchtest, frag in einer Nachricht ohne Details nach dem Schlüssel.
Was wir tun werden, und wann
| Frist | Was |
|---|---|
| 72 Stunden | Bestätigung. Ein Mensch hat deine Mail gelesen |
| 7 Tage | Bewertung: ob wir es reproduzieren, welche Schwere wir vergeben, und der Plan |
| Nach Schwere | Fix: kritisch in 7 Tagen, hoch in 30, mittel in 90, niedrig im nächsten regulären Release |
| 90 Tage | Koordinierte Offenlegung, mit Nennung, wenn du sie willst |
Wenn wir eine Frist nicht halten können, sagen wir dir vorher, warum. Wenn du mit der vergebenen Schwere nicht einverstanden bist, sag es — darüber lässt sich reden.
Koordinierte Offenlegung
Wir veröffentlichen Details, sobald ein Fix existiert und es angemessene Zeit zum Aktualisieren gab, und in jedem Fall 90 Tage nach der Meldung, auch wenn sie ungelöst ist: unbegrenzt zu schweigen schützt den Hersteller, nicht den Nutzer.
Wir werden rechtlich nicht vorgehen gegen Personen, die in gutem Glauben im Rahmen dieser Richtlinie forschen: ohne auf Daten Dritter zuzugreifen, ohne den Dienst zu beeinträchtigen, ohne mehr Informationen zu entnehmen als nötig, um den Fehler zu zeigen, und ohne vorzeitige Offenlegung.
Es gibt keine Bug Bounty. Es gibt öffentliche Nennung im Advisory, wenn du sie willst.
Geltungsbereich
Im Geltungsbereich: die Desktop-Anwendung, das CLI aseptic, der MCP-Server, der
Copilot, der Auto-Update-Prozess sowie die Dienste mcp.aseptic.dev und aseptic.dev.
Außerhalb: die Drittanbieterdienste, die wir einbinden — Cloudflare, Kinde, Paddle, Sentry und KI-Anbieter —, die eigene Kanäle haben; die Microservices, die du orchestrierst, die deine sind; und Funde, die voraussetzen, dass der Angreifer die Maschine bereits kontrolliert, denn an diesem Punkt bleibt nichts mehr zu schützen.
Was uns besonders interessiert, angesichts dessen, was das Produkt tut: Umgehungen der Bereinigung von Zugangsdaten vor einem Versand, Fehler in der Signaturprüfung des Auto-Updates, Lecks des Team-Katalogs zwischen Organisationen, und jeder Weg, auf dem der Copilot etwas ausführt, was der Nutzer nicht genehmigt hat.
Sicherheitssupport
Wir halten den Sicherheitssupport für die aktuelle Versionslinie mindestens zwölf Monate ab dem ersten stabilen Release aufrecht, im Einklang mit der Verordnung (EU) 2024/2847. Während der Beta landen Fixes immer auf der zuletzt veröffentlichten Version: sie werden nicht auf frühere Betas zurückportiert.
Fixes reisen über den Auto-Update-Kanal, der standardmäßig an ist. Advisories erscheinen in den Release Notes und auf dieser Seite.
Meldung an die Behörden
Als Hersteller eines Produkts mit digitalen Elementen, das auf dem EU-Markt bereitgestellt wird, melden wir ENISA und dem zuständigen CSIRT aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle, innerhalb der Fristen von Artikel 14 der Verordnung (EU) 2024/2847. Wenn der von dir gemeldete Fehler ausgenutzt wird, sag es uns: das ändert alle Fristen oben.
Komponenten Dritter
Aseptic bündelt Open-Source-Komponenten, aufgeführt in der mit der Anwendung
ausgelieferten Datei THIRD-PARTY-NOTICES. Ihre Schwachstellen werden automatisch verfolgt
und durch ein Upgrade behoben. Liegt der Fehler in der Komponente statt in unserer Nutzung,
melden wir ihn upstream und vermerken es in unserem Advisory.
Wie wir entwerfen, damit es weniger zu melden gibt
Kein Versprechen, nur das, was das Produkt tut: was deine Maschine nie verlässt, kann aus unserer nicht auslaufen. Code, Logs, Daten und Secrets reisen nicht. Der gehostete Team-Katalog ist Ende-zu-Ende verschlüsselt mit einem Schlüssel, den wir nicht haben. Die Diagnose bleibt aus, bis du sie einschaltest. Die Einzelheiten stehen in der Datenschutzerklärung.