Wir nehmen die Sicherheit dieses Projekts sehr ernst.
Diese Richtlinie beschreibt, wie potenzielle Schwachstellen gemeldet, analysiert und behoben werden.
| Version | Unterstützt | Status |
|---|---|---|
| 1.x | ✅ Ja | aktiv |
Bitte berichte Sicherheitsprobleme vertraulich über die folgende E-Mail-Adresse:
📧 via GitHub
(Security Advisories)
Bei deiner Sicherheitsmeldung gib bitte (wenn möglich) Folgendes an:
- Beschreibung der Schwachstelle
- Reproduktionsschritte oder Proof-of-Concept (PoC)
- Betroffene Komponenten (z. B.
logs.js,speedtest.js, etc.) - Versionsnummer von SpeedScanX oder Commit-Hash
- Vorschlag zur Eindämmung oder Behebung (optional)
- Eingangsbestätigung innerhalb von 48 Stunden
- Analyse und Reproduktion (max. 5 Werktage)
- Behebung und Vorbereitung eines Patches
- Veröffentlichung des Fixes mit Danksagung (wenn gewünscht)
- Keine Datenübertragung an Dritte
- Lokale Ausführung ohne Online-Komponenten (außer Speedtest CLI)
.env-Datei für sichere Passwortverwaltung- Nutzung von
dotenv,puppeteer,exec,ping,arp, aber keine Remote-Schnittstellen - Aktives Monitoring auf npm-Audit-Warnings und GitHub Security Alerts
SpeedScanX ist ein quelloffenes Projekt, das auf Vertrauen, Transparenz und Sicherheit basiert.
Wenn du bei der Sicherung helfen willst, sind Pull Requests mit Security-Fixes jederzeit willkommen.