Postiz

Ich betreibe die Sicherheit und die Infrastruktur hinter einer Open-Source-Plattform.

Postiz ist ein Open-Source-Planer für soziale Medien. Ich bin dessen Chief Operations & Security Officer, was in der Praxis heißt: Ich betreibe das CVE-Programm, die Release-Pipeline, die Überwachung und den Support. Nebenher baue ich GHub.

#2
Beitragsrang, Postiz-Kern
405
Commits im Postiz-Kern
33
Advisories im öffentlichen Bestand
1.201
Commits über diese Repositories hinweg
15
Zugewiesene CVE-Kennungen

Every figure here is read from the system that owns it. Checked 15 minutes ago. Wie sie gezählt werden

Die Aufgabe

Was die Rolle tatsächlich ist

Ein C-Level-Titel bedeutet hier nicht, Arbeit an andere zu geben. Die Arbeit ist meine.

Sie umfasst Security Engineering und Schwachstellenforschung, Trust und Abuse, Support und Community, CI/CD, Überwachung, CNA-Betrieb und Einstellung.

Ich bin außerdem der zweitgrößte Beitragende zur Kern-Codebasis, mit 405 Commits. Mein Hintergrund ist DevSecOps und Platform Engineering, und ich verbringe den Großteil der Woche weiterhin im Code.

Was dabei herausgekommen ist

33 veröffentlichte Advisories und 15 CVEs über die beiden Programme hinweg, davon drei kritisch, das höchste mit 10.0.

Die größte Häufung ist Server-Side Request Forgery, acht Advisories tief. Das ist kein Zufall der Codebasis. Ein Social-Media-Planer existiert, um in Ihrem Auftrag Dinge abzurufen und zu veröffentlichen; ausgehende Anfragen an Angreifer-beeinflussbare URLs sind also seine Aufgabenbeschreibung und kein Fehler darin. Fehlerklassen, die aus dem Zuschnitt eines Produkts folgen, muss man strukturell behandeln und nicht Endpunkt für Endpunkt.

Eine Regel für alles, was ich baue

Wenn die API es kann, muss die Oberfläche es auch können.

Ich habe zu viele Werkzeuge gesehen, die eine Funktion hinter einem undokumentierten Endpunkt ausliefern und sie für fertig erklären. Was nur ein Maintainer bedienen kann, ist nicht fertig. Das kostet vorne mehr. Bereut habe ich es nie.

Fähigkeiten

Was ich tatsächlich betreibe

Grouped by discipline instead of a wall of logos. These run in production. Things I tried once aren't on the list.

Security
CVE / CNA operations CVSS 3.1 & 4.0 CWE CVE JSON 5.1 GHSA OSV / osv.dev Coordinated disclosure
Identity & secrets
HashiCorp Vault · Raft, PKI, ACME Authentik · self-hosted OIDC OpenID Connect
Platform
Proxmox · four-node cluster Ansible Docker Kubernetes Nginx Linux VLAN segmentation
Orchestration
Temporal Jenkins CI/CD pipelines BullMQ · Redis-backed queues Turborepo · pnpm workspaces GitHub Actions GitLab CI
Monitoring
Sentry Prometheus · custom exporters Grafana
Backend
Node.js NestJS TypeScript Python Bash Fastify Express gRPC · Protobuf, typed clients
Data
PostgreSQL MySQL / MariaDB Redis MongoDB InfluxDB SQLite Prisma Drizzle ORM TimescaleDB · time-series over Postgres Meilisearch MinIO / S3-compatible storage
Frontend
React Next.js JavaScript HTML & CSS Figma Tailwind CSS tRPC
Testing
Vitest Jest Playwright · deploy-gating smoke suites

Brauchen Sie zu etwas eine zweite Meinung?

Sicherheitsreview, ein CVE-Programm aufsetzen, Plattformarbeit, oder eine Architektur, bei der Sie sich nicht sicher sind. E-Mail geht am schnellsten.