Kontakt

E-Mail oder Discord

Das sind die zwei, in die ich tatsächlich schaue. Kein Slack, kein Telegram, keine SMS — eine Nachricht dort erreicht mich nicht. Weiter unten steht ein Formular, falls du kein Mailprogramm öffnen möchtest.

E-Mail · preferred egelhaus@ennogelhaus.de Am besten für alles, was einen Beleg braucht. Sicherheitsmeldungen, Abstimmung, Anfragen zur Zusammenarbeit.
Discord @egelhaus Gut, wenn ohnehin schon etwas läuft.
GitHub @egelhaus Code, und die öffentliche Seite der Arbeit.

Details

Eine Schwachstelle melden

Per E-Mail, koordinierte Offenlegung. Sie bekommen eine Eingangsbestätigung, eine bewertete Einschätzung und einen gemeinsam vereinbarten Zeitplan. Für diese Domain ist über WKD ein PGP-Schlüssel veröffentlicht, falls die Meldung verschlüsselt werden soll.

Was eine brauchbare Meldung enthält: was Sie getan haben, was passiert ist, und was Sie stattdessen erwartet hatten. Eine Version oder einen Commit. Genug, damit ich es nachvollziehen kann. Wenn Sie einen CVSS-Vektor im Kopf haben, senden Sie den Vektor statt der Zahl — über den Vektor lohnt sich das Streiten.

Was danach geschieht: Eingrenzung, Bewertung nach einem erklärten Maßstab, eine Schwächenkette, ein Datensatz und ein gemeinsam vereinbarter Veröffentlichungstermin. Welches Programm zuständig ist, hängt davon ab, in wessen Software der Fund steckt. Postiz hat eine eigene CVE Numbering Authority. Meine eigene Software deckt die Sicherheitsrichtlinie von Gelhaus Solutions ab, die Geltungsbereich, Reaktionszeiten und Safe-Harbour-Bedingungen nennt.

Welchen Weg wählen

E-Mail, wenn es einen Beleg braucht. Sicherheitsmeldungen, Abstimmung, Anfragen zur Zusammenarbeit, alles, worauf eine von beiden Seiten in sechs Monaten noch einmal zeigen möchte.

Discord, sobald etwas schon läuft. Gut für das Hin und Her, schlecht als einziger Ort, an dem eine Entscheidung existiert.

Sprache

Die Seite ist auf Englisch. Deutsch auf Anfrage, für Advisories, Support-Antworten und alles Weitere.

Reaktionszeit

Sicherheitsmeldungen werden zuerst und am schnellsten bestätigt. Alles andere bekommt eine Antwort, aber eine Supportfrage zu Postiz wird über den Postiz-Support immer besser beantwortet als über mein Postfach.

Worauf ich nicht antworte

Ansprachen zu Stellen, die offensichtlich nicht passen. Alles, was interne Infrastrukturdetails, unveröffentlichte Funde oder die personenbezogenen Daten anderer Leute braucht, bevor wir überhaupt miteinander gesprochen haben.

Oder schreib hier

Nachricht senden

Was du hier einträgst, wird per E-Mail weitergeleitet und aufbewahrt, bis die Anfrage erledigt ist. Wie diese Website damit umgeht.

Du möchtest eine Schwachstelle melden? Nutze stattdessen die Melderichtlinie.

Bevor Sie schreiben

Kurze Antworten

Ist GHub Open Source?

Nein. Open Core. Die Basisversion jeder App ist kostenlos, Pro und Enterprise sind es nicht, und alles steht unter einer proprietären Lizenz, an der ich sämtliche Rechte halte. AGPL ist es nicht.

Postiz, wo ich arbeite, ist Open Source. Meine eigene Reihe ist es nicht, und ich versuche, das deutlich zu halten.

Warum ist alles UI-first?

Weil eine Funktion, die nur hinter einem CLI-Flag oder einem undokumentierten Endpunkt existiert, eine Funktion ist, die wirklich nur Maintainer haben.

Das kostet vorne mehr. Bereut habe ich es nie.

Wie melde ich eine Sicherheitslücke?

Per E-Mail, koordinierte Offenlegung. Sie bekommen eine Eingangsbestätigung, eine eingegrenzte und bewertete Einschätzung und einen gemeinsam vereinbarten Zeitplan. Über WKD ist ein PGP-Schlüssel veröffentlicht, falls die Meldung verschlüsselt werden soll.

Wie erreiche ich Sie am schnellsten?

E-Mail, wenn es einen Beleg braucht. Discord, wenn wir ohnehin gerade im Gespräch sind. Mehr als diese zwei gibt es nicht.

Arbeiten Sie auf Deutsch wie auf Englisch?

Ja, beides, täglich. Advisories, Release Notes und Support-Antworten gehen in der Sprache raus, die der lesenden Person entgegenkommt.

Was ist Gelhaus Solutions?

Das Dach für mein Homelab und meine eigenen sowie Community-Projekte. Von der Rolle bei Postiz getrennt.

Warum ein Projekt forken, statt upstream beizutragen?

Weil manche Änderungen nur für meine Arbeitsweise Sinn ergeben, und es keiner Seite gegenüber fair wäre, einen Maintainer zu bitten, sie mitzutragen.

Vulnogram ist der klarste Fall. Die Anhangsverarbeitung und das Einfügen von CVSS-Vektoren, die ich ergänzt habe, passen zu der Art, wie ich Advisory-Arbeit betreibe, und wären für eine CNA, die anders arbeitet, nur Lärm. Forken war billiger, als für jede Änderung zu streiten, und ehrlicher darüber, für wen die Änderungen sind.

Wo das Ursprungsprojekt etwas will, geht es upstream. Postiz und die OSV-Arbeit sind Beiträge, keine Forks.

Was heißt „Closed Source" auf dieser Seite?

Nicht veröffentlicht. Es heißt nicht undokumentiert.

Ein Teil davon ist Kundenarbeit: Jemand hat dafür bezahlt, der Code gehört ihm und nicht mir, und ich kann ihn nicht weitergeben. Der Rest ist eigene Arbeit, die ich bewusst nicht geöffnet habe.

So oder so beschreibt der Eintrag das Problem und was gebaut wurde, um es zu lösen — dieser Teil ist meiner, und über den kann ich sprechen.