| Version | Unterstützt | Status & Anmerkungen |
|---|---|---|
| 1.1.x | ✅ Ja | Aktuelle Hauptversion, aktive Sicherheits- & Bugfix-Wartung |
| 1.0.x | Nur kritische Sicherheitsfixes | |
| < 1.0 | ❌ Nein | End of Life (EOL), bitte auf neuere Version migrieren |
WikiStub-Seed ist als lokal-zentriertes Wissensgerüst (Local-First) konzipiert.
- Kein unerwarteter Netzwerkverkehr (Zero-Egress): Kern-Import, Export, Konsistenzprüfungen und CLI-Befehle arbeiten vollständig offline auf lokalen JSON- und Markdown-Dateien. Es existiert keine Telemetrie und kein Hintergrund-Tracking.
- Isolierte optionale Übersetzungs-Schnittstelle: Externe API-Aufrufe erfolgen ausschließlich bei expliziter Nutzeraktion über den Übersetzungs-Befehl, wenn
ANTHROPIC_API_KEYkonfiguriert und das optionale Paket installiert ist. - Deterministische Integrität: Die Datensatz-Validierung und der statische PWA-Build (
web_publisher/_build.py) arbeiten deterministisch und atomar im unprivilegierten Benutzerkontext ohne Root- oder Administrationsrechte (Non-Elevation / RunAsInvoker). - Isolierter lokaler Editiermodus & Authentifizierung:
edit_server.pybindet ausschließlich an127.0.0.1(Localhost-only), schützt Passwörter per PBKDF2-HMAC-SHA256 Salt/Hash (wiki_auth.pyinwiki_auth.json) und verhindert versehentliches Löschen durch Soft-Delete inwikistub_seed_trash.json.
- Erste Eingangsbestätigung (Acknowledgement): Innerhalb von 48 Stunden mit Eingangsbestätigung und Tracking-Referenz.
- Sicherheits-Triage & Risikobewertung: Innerhalb von 5 Werktagen.
- Patch-Bereitstellung & Behebung: Koordiniertes Release und Security Advisory in der Regel innerhalb von 30 bis 90 Tagen je nach Komplexität.
Wenn Sie eine Sicherheitslücke finden, melden Sie diese bitte verantwortungsvoll:
- Öffnen Sie kein öffentliches Issue
- Nutzen Sie GitHubs Private Vulnerability Reporting (bevorzugt) oder kontaktieren Sie uns direkt per E-Mail:
- Primär (Dachorganisation):
security@open-bricks.org - Organisation:
security@dev-bricks.org - Partnernetzwerk:
security@ellmos.ai - Maintainer-Support:
support@lukasgeiger.com - Maintainer direkt:
lukas@open-bricks.org - GitHub:
@lukisch
- Primär (Dachorganisation):
- Nennen Sie: Beschreibung, Schritte zur Reproduktion, betroffene Komponenten und mögliche Auswirkungen.
- Erstrückmeldung: Verbindlich innerhalb von 48 Stunden mit Eingangsbestätigung und Tracking-Referenz.
- Triage & Einstufung: Qualifizierte Bewertung und Bestätigung innerhalb von 5 Werktagen.
- Behebung: Koordiniertes Release und Security Advisory in der Regel innerhalb von 30 bis 90 Tagen je nach Komplexität.
- Datenintegrität des JSON-Hauptbestands (
wikistub_seed.json) - Dateisystem- und Pfadvalidierung in Import-/Export-Pipelines (
wikistub_seed_pipeline.py,wiki_store.py) - Authentifizierung, Sitzungsverwaltung und Rechteprüfung in
edit_server.pyundwiki_auth.py - XSS- und Injektionsschutz im statischen Web- und PWA-Publisher (
web_publisher/) - Authentifizierungs-, Autorisierungs- und Session-Validierung in
edit_server.py,wiki_store.pyundwiki_auth.py
- Physischer Zugriff auf den Host-Rechner oder vorangegangene administrative Kompromittierung
- Upstream-Schwachstellen in Python- oder Node.js-Laufzeitumgebungen ohne nachweisbaren Angriffsvektor in WikiStub-Seed
| Version | Supported | Status & Notes |
|---|---|---|
| 1.1.x | ✅ Yes | Current active release branch, full security & bugfix support |
| 1.0.x | Critical security vulnerabilities only | |
| < 1.0 | ❌ No | End of Life (EOL), please upgrade to current version |
WikiStub-Seed is designed as a local-first knowledge framework.
- Zero-Egress by Default: Core data import, Markdown export, consistency checks and CLI operations run completely offline on local JSON and Markdown files. No telemetry, analytics, or background network calls exist.
- Isolated Optional Translation Boundary: External API communication is restricted to explicit user invocation of the translation command and requires an explicitly configured
ANTHROPIC_API_KEY. - Deterministic Integrity & Non-Elevation: Dataset validation and the static PWA build (
web_publisher/_build.py) operate deterministically and atomically in unprivileged user space without administrative elevation (RunAsInvoker). - Isolated Local Edit Mode & Authentication:
edit_server.pybinds strictly to127.0.0.1(localhost only), hashes passwords with PBKDF2-HMAC-SHA256 (wiki_auth.pyinwiki_auth.json), and protects against accidental deletion via soft-delete inwikistub_seed_trash.json.
- Initial Response & Acknowledgement: Within 48 hours with tracking reference.
- Vulnerability Triage & Risk Assessment: Within 5 business days.
- Remediation & Patch Deployment: Coordinated release schedule following Coordinated Vulnerability Disclosure (CVD), typically within 30–90 days.
If you find a security vulnerability, please report it responsibly:
- Do NOT open a public issue
- Use GitHub's Private Vulnerability Reporting (preferred) or contact us directly via email:
- Primary (Umbrella Ecosystem):
security@open-bricks.org - Organization:
security@dev-bricks.org - Partner Network:
security@ellmos.ai - Maintainer Support:
support@lukasgeiger.com - Maintainer Direct:
lukas@open-bricks.org - GitHub:
@lukisch
- Primary (Umbrella Ecosystem):
- Include: description, steps to reproduce, affected components, and potential impact.
- Initial Response: Within 48 hours with an acknowledgment and tracking reference.
- Triage Assessment: Within 5 business days confirming validity, severity classification, and reproduction steps.
- Remediation & Advisory: Coordinated release typically within 30–90 days, depending on vulnerability complexity.
- Data integrity of the canonical dataset (
wikistub_seed.json) - File system path traversal and sanitization in import/export pipelines (
wikistub_seed_pipeline.py,wiki_store.py) - Authentication, session validation, and authorization in
edit_server.pyandwiki_auth.py - XSS and DOM injection defenses in the static Web/PWA publisher (
web_publisher/) - Authentication, authorization and session handling in
edit_server.py,wiki_store.pyandwiki_auth.py
- Physical access to the local machine or prior administrative compromise
- Upstream vulnerabilities in standard Python or Node.js runtimes without an exploitable vector in WikiStub-Seed