Sicherheit & verantwortungsvolle Offenlegung
Sicherheit & verantwortungsvolle Offenlegung
Hokono schützt Kommunikation — deshalb nehmen wir Sicherheitsmeldungen ernst und begegnen ihnen mit Dank, nicht mit Anwälten. Wenn du eine Schwachstelle findest: melde sie uns zuerst, bevor du sie öffentlich machst.
So meldest du
- E-Mail:
psirt@hokono.app(Produkt-Schwachstellen),csirt@hokono.app(laufende Vorfälle) odersecurity@hokono.app— alle drei erreichen dasselbe Team. - PGP (bevorzugt): öffentlicher Meldeschlüssel (RSA 4096, gültig bis 2029-09-07, UIDs
psirt@/csirt@). Fingerprint:97D1 14D1 AF4E 5F72 5B9C 7B19 F2E4 3DB7 947E 1AA2 - PGP (weiterhin gültig): Schlüssel für security@ (Ed25519, gültig bis 2029-07-17).
Fingerprint:
E8F6 B01F 8F25 7C34 7F8E EA0C 8D5B BF97 636D 44E5Bitte Fingerprints nach dem Import gegenprüfen —gpg --fingerprint psirt@hokono.app— und sie nicht allein dieser Seite glauben: Wer die Website manipulieren kann, kann auch den Schlüssel austauschen. - Maschinenlesbar: /.well-known/security.txt (RFC 9116, signiert).
- Bitte mit: betroffene Komponente/Version, Reproduktionsschritte, Auswirkung, ggf. Proof of Concept.
Hinweis: Wir betreiben unsere Server log-frei. Serverseitige Telemetrie zur Nachverfolgung existiert bewusst nicht — je klarer deine Reproduktionsschritte, desto schneller können wir bestätigen.
Umfang
Im Umfang: die iOS-App, der Krypto-Kern und das Protokoll, die Server-Software (Gateway, Mixnode, Notifier, Entry-Relay), diese Website.
Außerhalb des Umfangs: volumetrische DoS-/Lastangriffe; Social Engineering; physischer Zugriff auf fremde Geräte; Schwächen in Diensten Dritter (z. B. Apple APNs) an sich; sowie die bereits im Bedrohungsmodell offen benannten, bekannten Grenzen (etwa die aktuelle Ein-Betreiber-Lage oder die Push-Sichtbarkeit) — die sind dokumentiert, keine Neuentdeckung. Eine neue Ausnutzung darüber hinaus ist selbstverständlich willkommen.
Unsere Zusagen (koordinierte Offenlegung)
- Empfangsbestätigung so schnell wie möglich, in der Regel binnen weniger Tage.
- Ehrliche Einschätzung: Wir bestätigen oder widerlegen die Meldung nachvollziehbar.
- Angemessene Frist vor Veröffentlichung: üblich sind bis zu 90 Tage; bei aktiv ausgenutzten Lücken schneller und in Abstimmung.
- Nennung in einer öffentlichen Danksagung (auf deinen Wunsch, oder anonym).
- Kein Geld-Bounty derzeit (kleines Projekt, ehrlich gesagt) — aber sichtbare, rasche Behebung und öffentlicher Dank.
Safe Harbor
Gutgläubige Sicherheitsforschung, die im obigen Umfang bleibt, die Privatsphäre Dritter respektiert, keine Daten zerstört und uns eine angemessene Frist einräumt, werden wir nicht rechtlich verfolgen. Im Zweifel: frag uns vorher.