Sicherheit
Zwei Programme, ein Maßstab
Eine CVE Numbering Authority bei Postiz, und das Offenlegungsprogramm für meine eigene Arbeit bei Gelhaus Solutions. Getrennte Organisationen, getrennte Geltungsbereiche, und ein einziger Satz Regeln dafür, wie ein Fund behandelt wird.
Zwei Programme
Wohin ein Fund geht
Postiz
Eine laufende CVE Numbering Authority
CNA-2026-0055, a CNA with MITRE Corporation as TL-Root, and GCVE Numbering Authority 125. Postiz belongs to its maintainers rather than to me; I run the programme. 17 advisories and 15 CVEs are on the public record.
Gelhaus Solutions
Richtlinie, Geltungsbereich und Meldung
My own software: the GHub line and the tools published under Gelhaus Solutions. The disclosure policy, the response timelines and the list of what is covered live here. The CNA application is in progress.
Wie es läuft
Welches Programm für einen Fund zuständig ist, hängt davon ab, in wessen Software er steckt, und die beiden überschneiden sich nicht. Postiz gehört seinen Maintainern und hat eine eigene CNA. Gelhaus Solutions ist meins. Eine Meldung an die falsche Stelle wird weitergeleitet statt verworfen, aber die richtige Stelle ist schneller.
Der Maßstab, dem beide folgen
Ein Fund ist nicht gemeldet, bevor er eingegrenzt, nach einem erklärten Maßstab bewertet, einer Schwächenkette zugeordnet, in einen gültigen Datensatz geschrieben und zu einem von beiden Seiten vereinbarten Termin offengelegt wurde. Ein Screenshot in einem Chatverlauf ist keine Meldung.
An diesen Maßstab halte ich auch meine eigenen Funde. Gegen Contribution Checker sind Advisories unter dem Präfix GSSA- veröffentlicht, aufgeschrieben so, wie ein Fund von außen aufgeschrieben würde. Gegen das eigene Produkt zu veröffentlichen ist die billige Fassung eines Versprechens, und es sorgt dafür, dass nicht nur diese Seiten Behauptungen aufstellen.
Was dahintersteht
33 veröffentlichte Advisories und 15 CVEs, davon drei kritisch, das höchste mit 10.0. Datensätze gehen im CVE Record Format 5.1 und in OSV raus, bewertet mit CVSS 3.1 und 4.0, mit aufgeschriebenem Vektor statt nur einer Zahl.
Veröffentlicht wird alles über GAdvisory, meine eigene Plattform, im Produktivbetrieb unter gadvisory.org.
Vulnerability research
Upstream ecosystem
Platform engineering
Support & trust