Sicherheitskorrekturen werden für die jeweils neueste veröffentlichte Vorab- oder Store-Version bereitgestellt. Ältere Vorabversionen erhalten grundsätzlich keine separaten Korrekturen.
| Version | Unterstützt |
|---|---|
| neueste veröffentlichte Version | ja |
| ältere Versionen | nein |
Nach der öffentlichen Freigabe bitte unter Security → Report a vulnerability die private Sicherheitsrisikoberichterstattung von GitHub verwenden.
Falls diese Funktion vorübergehend nicht verfügbar ist, bitte nur ein kurzes öffentliches Issue ohne technische Details, Zugangsdaten, Beispieldaten oder Exploit veröffentlichen und um einen privaten Kontaktweg bitten.
Nicht öffentlich posten:
- funktionierende Exploits
- Zugangsdaten oder Tokens
- private Webseiteninhalte
- persönliche Import- oder Exportdateien
- interne Domainnamen
- betroffene Version und Browser
- Betriebssystem
- betroffene Datei oder Funktion
- reproduzierbare Schritte mit unkritischen Testdaten
- mögliche Auswirkungen
- bereits bekannte Gegenmaßnahmen
Eine Meldung wird zunächst auf Reproduzierbarkeit und Auswirkung geprüft. Bei einer bestätigten Lücke werden Korrektur, Regressionstest, Versionshinweis und gegebenenfalls eine GitHub Security Advisory vorbereitet. Details werden erst nach Verfügbarkeit einer Korrektur veröffentlicht, soweit keine zwingenden Gründe für ein anderes Vorgehen bestehen.
Normale Fehler, Sprachfälle und Bedienungsprobleme gehören weiterhin in den öffentlichen Issue-Tracker.