Skip to main content
FIM One nimmt Sicherheit ernst. Wenn Sie eine Sicherheitslücke entdecken, möchten wir davon erfahren – und wir werden Sie für verantwortungsvolle Offenlegung anerkennen.

Sicherheitslücken melden

Öffnen Sie KEIN öffentliches GitHub-Issue für Sicherheitslücken. Verwenden Sie einen der privaten Kanäle unten.
Zwei Möglichkeiten zum Melden:
  1. GitHub Security Advisories (bevorzugt) — Erstellen Sie eine private Empfehlung. Nur Betreuer können diese sehen, bis ein Fix veröffentlicht wird.
  2. E-Mail — Senden Sie Details an security@fim.ai mit einer Beschreibung, Reproduktionsschritten, betroffenen Versionen und einer Auswirkungsbewertung.
Bei Problemen mit niedriger Schweregrad (z. B. fehlende Sicherheits-Header, die keine sensiblen Daten offenlegen), können Sie ein reguläres GitHub-Issue mit dem Label security öffnen.

Antwort-Zeitplan

Umfang

Im Geltungsbereich

  • Umgehung von Authentifizierung und Autorisierung
  • SQL-Injection, Command-Injection oder Code-Ausführung
  • Cross-Site-Scripting (XSS) oder Cross-Site-Request-Forgery (CSRF)
  • Offenlegung von Anmeldedaten oder API-Schlüsseln
  • Privilegienerweiterung zwischen Benutzern oder Organisationen
  • Datenlecks über Mandantengrenzen hinweg

Außerhalb des Geltungsbereichs

  • Sicherheitslücken in Abhängigkeiten von Drittanbietern (bitte upstream melden; wir überwachen über Dependabot)
  • Social-Engineering-Angriffe
  • Denial-of-Service-Angriffe (DoS) ohne realistischen Angriffsvektor
  • Probleme in der Demo-/Cloud-Umgebung, die sich nicht auf selbstgehostete Bereitstellungen auswirken

Self-Hosted Security Best Practices

Wenn Sie FIM One auf Ihrer eigenen Infrastruktur ausführen, befolgen Sie diese Empfehlungen, um Ihre Bereitstellung zu sichern.
Diese Praktiken gelten für Produktionsbereitstellungen. Für die lokale Entwicklung sind die Standardeinstellungen ausreichend.

Security Hall of Fame

Wir würdigen alle bestätigten Sicherheitslückenmelder (sofern sie nicht anonym bleiben möchten). Melder qualifizieren sich auch für das Pioneer Program.

Vollständige Sicherheitsrichtlinie

Diese Seite fasst die wichtigsten Punkte zusammen. Die vollständige Sicherheitsrichtlinie finden Sie unter SECURITY.md auf GitHub.