Sicherheit

Zwei Programme, ein Maßstab

Eine CVE Numbering Authority bei Postiz, und das Offenlegungsprogramm für meine eigene Arbeit bei Gelhaus Solutions. Getrennte Organisationen, getrennte Geltungsbereiche, und ein einziger Satz Regeln dafür, wie ein Fund behandelt wird.

Zwei Programme

Wohin ein Fund geht

Postiz

Eine laufende CVE Numbering Authority

CNA-2026-0055, a CNA with MITRE Corporation as TL-Root, and GCVE Numbering Authority 125. Postiz belongs to its maintainers rather than to me; I run the programme. 17 advisories and 15 CVEs are on the public record.

Gelhaus Solutions

Richtlinie, Geltungsbereich und Meldung

My own software: the GHub line and the tools published under Gelhaus Solutions. The disclosure policy, the response timelines and the list of what is covered live here. The CNA application is in progress.

Every figure on these pages is read from the system that owns it, checked just now. Die Belege, mit ihren Quellen

Wie es läuft

Welches Programm für einen Fund zuständig ist, hängt davon ab, in wessen Software er steckt, und die beiden überschneiden sich nicht. Postiz gehört seinen Maintainern und hat eine eigene CNA. Gelhaus Solutions ist meins. Eine Meldung an die falsche Stelle wird weitergeleitet statt verworfen, aber die richtige Stelle ist schneller.

Der Maßstab, dem beide folgen

Ein Fund ist nicht gemeldet, bevor er eingegrenzt, nach einem erklärten Maßstab bewertet, einer Schwächenkette zugeordnet, in einen gültigen Datensatz geschrieben und zu einem von beiden Seiten vereinbarten Termin offengelegt wurde. Ein Screenshot in einem Chatverlauf ist keine Meldung.

An diesen Maßstab halte ich auch meine eigenen Funde. Gegen Contribution Checker sind Advisories unter dem Präfix GSSA- veröffentlicht, aufgeschrieben so, wie ein Fund von außen aufgeschrieben würde. Gegen das eigene Produkt zu veröffentlichen ist die billige Fassung eines Versprechens, und es sorgt dafür, dass nicht nur diese Seiten Behauptungen aufstellen.

Was dahintersteht

33 veröffentlichte Advisories und 15 CVEs, davon drei kritisch, das höchste mit 10.0. Datensätze gehen im CVE Record Format 5.1 und in OSV raus, bewertet mit CVSS 3.1 und 4.0, mit aufgeschriebenem Vektor statt nur einer Zahl.

Veröffentlicht wird alles über GAdvisory, meine eigene Plattform, im Produktivbetrieb unter gadvisory.org.

Vulnerability research

Funde kritischen Schweregrads
Eine 10.0 für beliebige Codeausführung und Token-Abfluss in einem CI-Workflow, und eine 9.9 für die Übernahme eines Super-Admin-Kontos durch JWT-Fälschung. Ordentlich bewertet und aufgeschrieben, nicht nebenbei gemeldet.
Formal statt anekdotisch
Geltungsbereich, Vektor, Schwächenkette, schriftlicher Nachweis. Jedes Mal.
Fehlerklassen, nicht Fehlermeldungen
Acht der SSRF-Advisories gehen auf eine einzige Eigenschaft zurück: Es gibt einen Scheduler, dessen Zweck es ist, von Angreifern beeinflussbare URLs abzurufen. Eine Häufung dieser Größe braucht eine strukturelle Antwort, nicht acht Flicken.
33 Advisories im öffentlichen Bestand
15 davon mit CVE, drei kritisch. Jedes eingegrenzt, mit aufgeschriebenem Vektor bewertet, einer Schwächenkette zugeordnet und zu einem vereinbarten Termin offengelegt.

Upstream ecosystem

osv-schema
Beiträge zum OSV-Schema selbst.
Aufnahme in osv.dev
Den Namensraum GitroomHQ/PSA auf osv.dev gebracht.
Advisories gegen den eigenen Code
Die Funde zu Contribution Checker werden unter dem GSSA-Präfix auf derselben Plattform veröffentlicht, im selben Format wie jede Meldung von außen.

Platform engineering

HashiCorp Vault im Produktivbetrieb
Raft-Speicher, eine vollständige PKI mit Root- und Intermediate-CAs, ACME-Ausstellung, dynamische Secrets Engines, OIDC über selbst betriebenes Authentik.
Temporal
Orchestrierung der Abläufe über jede Postiz-Installation hinweg.
Überwachung
Sentry zur Fehlererfassung, dazu eigene Prometheus-Exporter.
Infrastrukturautomatisierung
Ansible über einen Proxmox-Cluster aus vier Knoten, in VLANs getrennt und durch Firewalls abgesichert.
Eine Advisory-Plattform im Produktivbetrieb
GAdvisory läuft unter gadvisory.org und veröffentlicht unter zwei Präfixen für drei Produkte. Ich benutze, was ich gebaut habe.

Support & trust

Umstellung des Support-Stacks
Die Optionen bewertet und uns dann darauf umgestellt.
Discord-Support-Bot
Von Grund auf geschrieben. Abrechnungssperre, Erstattungsabläufe, CSAT, Ratenbegrenzung, vorgefertigte Antworten.