Sicherheit
Sicherheit bei vetkit
Sie vertrauen einem Code-Auditor Ihren Quellcode an, daher ist Sicherheit das Produkt. So schützen wir Ihren Code — und so teilen Sie uns mit, wenn wir etwas falsch gemacht haben.
Schwachstelle melden
Senden Sie eine E-Mail an security@vetkit.dev mit einer Beschreibung des Problems, den Schritten zur Reproduktion, der betroffenen URL, dem betroffenen Endpunkt oder der betroffenen Paketversion sowie den Auswirkungen, die das Problem Ihrer Einschätzung nach hat. Proof-of-Concept-Code oder Screenshots helfen. Bitte eröffnen Sie für Sicherheitsprobleme keine öffentlichen GitHub-Issues.
Unsere security.txt ist unter /.well-known/security.txt veröffentlicht.
Geltungsbereich
Im Geltungsbereich:
vetkit.dev,app.vetkit.devundapi.vetkit.dev- Das npm-Paket
@vetkit/mcp - Die vetkit GitHub App, einschließlich der Webhook-Verarbeitung und der Audit-Pipeline
Außerhalb des Geltungsbereichs:
- Denial-of-Service- und Lasttests, Spam oder Social Engineering gegenüber Mitarbeitenden oder Benutzern
- Befunde in von uns genutzten Drittanbieterdiensten (melden Sie diese dem jeweiligen Anbieter)
- Fehlende Best-Practice-Header oder TLS-Einstellungen ohne nachgewiesene Auswirkung
- Meldungen, die ausschließlich von automatisierten Scannern erzeugt wurden, ohne funktionierenden Proof of Concept
Testen Sie nur mit Konten, Organisationen und Repositorys, die Ihnen gehören. Daten anderer Benutzer dürfen Sie niemals abrufen, verändern oder aufbewahren. Stoßen Sie versehentlich darauf, brechen Sie ab und informieren Sie uns.
Safe Harbor
Wenn Sie in gutem Glauben handeln und diese Richtlinie befolgen, werden wir wegen Ihrer Forschung keine rechtlichen Schritte gegen Sie einleiten oder unterstützen, und wir betrachten Ihre Aktivitäten als autorisiert. Ergreift ein Dritter Maßnahmen gegen Sie wegen Forschung, die dieser Richtlinie entsprach, werden wir bekannt machen, dass Sie mit unserer Autorisierung gehandelt haben.
Unsere Zusagen
- Wir bestätigen den Eingang Ihrer Meldung innerhalb von 3 Werktagen.
- Wir halten Sie auf dem Laufenden, während wir das Problem untersuchen und beheben.
- Wir stimmen die öffentliche Offenlegung mit Ihnen ab, sobald ein Fix veröffentlicht ist.
Wie wir Ihren Code schützen
GitHub-Zugriff nach dem Prinzip minimaler Rechte
Die vetkit GitHub App fordert Leseberechtigungen für Inhalte, Metadaten und Pull Requests an sowie bei der Anmeldung Lesezugriff auf Ihre E-Mail-Adresse. Sie kann keinen Code pushen, keine Einstellungen ändern und nicht auf Repositorys zugreifen, die Sie nicht ausgewählt haben. Für jedes Audit stellen wir ein Installationstoken aus, das auf dieses eine Repository sowie auf Lesezugriff auf Inhalte und Metadaten beschränkt ist. Es läuft innerhalb einer Stunde ab und wird nie auf die Festplatte oder in die Datenbank geschrieben; Ihr GitHub-Benutzertoken speichern wir überhaupt nicht.
Keine Codeausführung
Audits installieren nie Abhängigkeiten, führen keine Build-Skripte aus und starten keine Tests. Checkouts erfolgen als Shallow Clone, Git-Hooks sind deaktiviert, symbolische Links werden nicht angelegt, und Analyzer lesen Dateien ausschließlich über einen geprüften Dateiindex. Die eigenen Scanner-Konfigurationsdateien eines Repositorys werden ignoriert, sodass ein Repository seine eigenen Befunde nicht verbergen kann. Limits für Größe und Dateianzahl stoppen übergroße Repositorys vor der Analyse.
Kurzlebige Arbeitsbereiche
Jedes Audit läuft in einem frischen temporären Verzeichnis, das entfernt wird, wenn das Audit abgeschlossen ist, fehlschlägt oder abgebrochen wird. Ein regelmäßiger Bereinigungsprozess löscht alles, was ein abgestürzter Worker hinterlassen hat. Analyzer-Prozesse laufen mit Timeouts, Ausgabelimits und einer per Allowlist festgelegten Umgebung, die keine unserer Zugangsdaten enthält.
Datenminimierung
Wir speichern Befunde, keine Repositorys. Secret-Werte werden vor der Speicherung maskiert, und nur ein Einweg-Hash wird aufbewahrt, um einen Befund über mehrere Audits hinweg zu verfolgen. Sitzungstokens und die Secrets von API-Schlüsseln werden als Hashes gespeichert. API-Schlüssel haben Scopes und Rate-Limits, können ablaufen und werden sofort widerrufen.
Übertragung und Speicherung
Der gesamte Datenverkehr nutzt HTTPS; vetkit.dev steht als Teil der Top-Level-Domain .dev auf der HSTS-Preload-Liste. Sitzungscookies sind HttpOnly, Secure und SameSite=Lax, und zustandsändernde Anfragen werden gegen eine Allowlist von Origins geprüft. Unser Datenbankanbieter verschlüsselt ruhende Daten.
Integrität von Webhooks
GitHub-Webhook-Zustellungen werden vor der Verarbeitung anhand einer HMAC-Signatur verifiziert, und doppelte Zustellungen werden ignoriert.
In unserer Datenschutzerklärung erfahren Sie außerdem, was wir speichern und wie lange.