Bitte nicht als öffentliches Issue. Zwei Wege, beide vertraulich:
- GitHub: Schwachstelle privat melden (Reiter Security → Report a vulnerability).
- E-Mail: kontakt@bitdm.net
Hilfreich sind: betroffene Fassung (Einstellungen → Über), Plattform, Schritte zum Nachvollziehen und was ein Angreifer damit erreicht. Eine Antwort kommt innerhalb von 7 Tagen. Wir beheben, veröffentlichen eine neue Fassung und nennen dich danach im Changelog, wenn du das möchtest.
Please do not open a public issue. Use GitHub's private vulnerability reporting or write to kontakt@bitdm.net. You will get an answer within 7 days; we fix, release, and credit you in the changelog if you wish.
Nur die jeweils neueste Fassung von GitHub Releases bekommt Sicherheitskorrekturen. / Only the latest release receives security fixes.
- Die App (Android, Windows, Linux, Web unter bitdm.net/app/) —
secure-messenger/app - Relay und Zwischenlager —
secure-messenger/server - Die Auslieferung unter bitdm.net, relay.bitdm.net und dem Onion-Dienst des Relays
Besonders interessiert uns alles, was dem Bedrohungsmodell widerspricht: Inhalt lesbar für den Relay, Adressen fälschbar, Metadaten, die über das in der Datenschutzerklärung Genannte hinausgehen, Umgehung der App-Sperre, der Fernlöschung oder der Einmal-Ansicht.
- Denial of Service durch reine Last gegen die öffentlichen Server
- Fehlende Kopfzeilen ohne nachweisbare Auswirkung
- Angriffe, die ein entsperrtes Gerät in fremder Hand voraussetzen
- Social Engineering, physische Angriffe auf Infrastruktur
Kein externes Sicherheitsaudit. Eigene Prüfungen und die gefundenen
Befunde stehen unter secure-messenger/docs/;
was sich um ein unabhängiges Audit bemüht, steht in
secure-messenger/docs/AUDIT.md.