Wir bieten Security-Updates für folgende Versionen:
| Version | Unterstützt |
|---|---|
| 0.1.x | ✅ |
| < 0.1 | ❌ |
Bitte melde Security-Probleme NICHT über öffentliche GitHub Issues!
Wenn du eine Sicherheitslücke in Spec-Kit BridgeR.DE findest:
- Email: Sende eine Email an security@spec-kit.de
- Betreff: "Security Vulnerability: [Kurzbeschreibung]"
- Inhalt:
- Beschreibung der Schwachstelle
- Schritte zur Reproduktion
- Mögliche Auswirkungen
- Vorschläge zur Behebung (optional)
- Bestätigung: Innerhalb von 48 Stunden
- Erstbewertung: Innerhalb von 7 Tagen
- Fix & Update: Abhängig von Schweregrad
- Critical: 1-3 Tage
- High: 1-2 Wochen
- Medium: 2-4 Wochen
- Low: Nächstes reguläres Update
Wir bitten dich:
- Gib uns Zeit, das Problem zu beheben, bevor du es öffentlich machst
- Nutze die Schwachstelle nicht aus
- Teste nur an deinen eigenen Systemen
Als Dank:
- Nennung in den Release-Notes (falls gewünscht)
- Anerkennung im Security-Changelog
- Unsere tiefe Dankbarkeit! 🙏
DeepL API-Keys werden in VS Code Settings gespeichert:
- ✅ Nicht in Git committed (Settings sind lokal)
- ✅ Nicht in Extension-Code eingebettet
⚠️ Nutzer-Verantwortung: Keys sicher aufbewahren
Übersetzungen werden lokal gespeichert:
- ✅ Nur in VS Code GlobalState (lokal)
- ✅ Keine Cloud-Synchronisation
- ✅ Nutzer kann Cache jederzeit löschen
Documentation-Viewer verwendet Content Security Policy:
- ✅ CSP aktiviert
- ✅ Kein inline-script ohne nonce
- ✅ Keine externen Resources
Für Nutzer:
-
API-Keys schützen
- Niemals in Git committed
- Nicht in Screenshots teilen
- Regelmäßig rotieren
-
Extension-Updates
- Immer aktuellste Version nutzen
- Release-Notes für Security-Fixes prüfen
-
Berechtigungen
- Extension hat nur minimale Berechtigungen
- Keine Netzwerk-Zugriff außer zu Translation-APIs
Für Entwickler:
-
Dependencies
- Regelmäßig
npm auditdurchführen - Dependencies aktuell halten
- Nur vertrauenswürdige Packages nutzen
- Regelmäßig
-
Code-Review
- Alle PRs werden reviewed
- Security-kritischer Code besonders prüfen
- Input-Validierung überall
-
Testing
- Security-Tests in CI/CD
- Regelmäßige Security-Audits
- Security Issues: security@spec-kit.de
- Allgemeine Fragen: GitHub Discussions
- Bugs: GitHub Issues
Vielen Dank, dass du zur Sicherheit von Spec-Kit BridgeR.DE beiträgst! 🔒