CodeBox is maintained on the main branch. Active security maintenance is provided for current and recent release lines:
| Version | Supported | Notes |
|---|---|---|
0.3.x |
✅ | Current active release line |
0.2.x |
✅ | Supported release line |
0.1.x |
✅ | Supported release line (maintenance) |
< 0.1 |
❌ | Unsupported legacy versions |
If you discover a security vulnerability in CodeBox, please report it responsibly:
- Do NOT open a public GitHub issue.
- Use GitHub's Private Vulnerability Reporting to submit your findings confidentially.
- If GitHub Advisories is unavailable, contact the maintainers directly via email:
security@dev-bricks.orgsecurity@ellmos.ailukas@open-bricks.orgsupport@lukasgeiger.com
Please include:
- A description of the vulnerability and potential impact
- Step-by-step reproduction instructions or a minimal proof-of-concept
- Affected operating system and CodeBox version
We take security reports seriously and adhere to the following service level commitments:
- Initial Acknowledgement: Within 48 hours of receipt.
- Triage & Status Assessment: Within 5 business days with preliminary severity score and remediation roadmap.
- Fix Release: Critical issues are prioritized for immediate hotfix deployment.
CodeBox is built around a strict local-first, zero-egress architecture:
- 100% Offline & Local-First: The core editor operates entirely on local files without outbound network requests, cloud dependencies, analytics, or background telemetry.
- Unprivileged User Mode (Non-Elevation): CodeBox runs within standard user permissions and never requests administrative elevation (
sudo/ UAC escalation). - Process & Subprocess Boundaries: Integrated terminal shells (
cmd,powershell,bash), build runners, and optional LSP servers run strictly under the invoking user's security context. - Filesystem Isolation: File access is strictly bounded to paths explicitly chosen or opened by the user in the editor tabs or project tree.
- Credential & Secret Protection: Working credentials, SSH keys, session files, logs, and build artifacts are strictly excluded via
.gitignore.
CodeBox wird kontinuierlich auf dem main-Branch gepflegt. Sicherheitsrelevante Korrekturen werden für aktuelle und jüngere Versionslinien bereitgestellt:
| Version | Unterstützt | Hinweise |
|---|---|---|
0.3.x |
✅ | Aktiver Entwicklungszweig |
0.2.x |
✅ | Unterstützter Versionszweig |
0.1.x |
✅ | Unterstützter Versionszweig (Wartung) |
< 0.1 |
❌ | Nicht mehr unterstützte Vorversionen |
Wenn Sie eine Sicherheitslücke in CodeBox entdecken, melden Sie diese bitte verantwortungsvoll:
- Erstellen Sie KEIN öffentliches GitHub-Issue.
- Nutzen Sie die Private Sicherheitsmeldung (GitHub Advisories) für eine vertrauliche Meldung.
- Alternativ erreichen Sie das Sicherheitsteam direkt per E-Mail:
security@dev-bricks.orgsecurity@ellmos.ailukas@open-bricks.orgsupport@lukasgeiger.com
Bitte fügen Sie Ihrer Meldung folgende Informationen bei:
- Beschreibung der Schwachstelle und möglicher Auswirkungen
- Schritt-für-Schritt-Anleitung zur Reproduktion oder Minimalbeispiel
- Verwendetes Betriebssystem und CodeBox-Versionsnummer
Wir behandeln Sicherheitsmeldungen mit höchster Priorität und garantieren folgende Service-Level-Vereinbarungen:
- Eingangsbestätigung: Innerhalb von 48 Stunden nach Eingang.
- Triage & Statusbewertung: Innerhalb von 5 Werktagen inklusive vorläufiger Einstufung und Behebungszeitplan.
- Patch-Bereitstellung: Kritische Schwachstellen werden prioritär als Hotfix bereitgestellt.
CodeBox folgt strengen Local-First- und Zero-Egress-Prinzipien:
- 100% Offline & Local-First: Der Editor arbeitet vollständig lokal ohne Netzwerkaufrufe, Cloud-Zwang, Tracking oder Telemetrie.
- Keine Administratorrechte (Non-Elevation): CodeBox erfordert zu keinem Zeitpunkt administrative Privilegien oder UAC-/Root-Eskalation.
- Prozessgrenzen & Subprozess-Sicherheit: Terminal-Prozesse, Build-Aufrufe und optionale lokale Language-Server (LSP) laufen isoliert im normalen Benutzerkontext.
- Dateisystem-Integrität: Lese- und Schreibzugriffe sind strikt auf Dateien beschränkt, die explizit vom Nutzer im Projektbaum oder Editor ausgewählt wurden.
- Geheimnisschutz: SSH-Schlüssel, Passwörter, lokale Konfigurationen und Build-Artefakte werden über
.gitignorevom Repository ferngehalten.