🇩🇪 Deutsche Version | 🇬🇧 English Version
Wir nehmen die Sicherheit unseres Audiobookshelf Docker Images sehr ernst. Falls Sie eine Sicherheitslücke entdecken, helfen Sie uns bitte dabei, die Sicherheit unseres Projekts aufrechtzuerhalten, indem Sie diese verantwortungsvoll melden.
Erstellen Sie KEINE öffentliche GitHub Issue für Sicherheitslücken. Verwenden Sie stattdessen bitte einen der folgenden sicheren Kanäle:
- Gehen Sie zum Security Tab dieses Repositories
- Klicken Sie auf "Report a vulnerability"
- Füllen Sie das Formular für Sicherheitslücken mit detaillierten Informationen aus
- Senden Sie den Bericht ab
Falls GitHub Security Advisories nicht verfügbar sind, können Sie Sicherheitsberichte per E-Mail senden:
- E-Mail: Erstellen Sie ein Issue mit
[SECURITY]Präfix (wird privat gemacht)
Bei der Meldung einer Sicherheitslücke geben Sie bitte folgende Informationen an:
- Typ der Sicherheitslücke: (z.B. SQL Injection, XSS, Authentication Bypass, etc.)
- Betroffene Komponente: Geben Sie an, welcher Teil des Systems betroffen ist
- Docker Image/Container
- S6 Services
- Konfigurationsdateien
- Build-Prozess
- Abhängigkeiten
- Angriffsvektor: Wie die Sicherheitslücke ausgenutzt werden kann
- Auswirkungen: Was ein Angreifer erreichen könnte
- Proof of Concept: Schritte zur Reproduktion (falls sicher möglich)
- Lösungsvorschlag: Falls Sie Ideen zur Behebung haben
- Umgebungsdetails:
- Docker Image Version
- Host-Betriebssystem
- Container Runtime Version
Diese Sicherheitsrichtlinie umfasst Sicherheitslücken in:
- Docker Image Sicherheit
- Container Escape Sicherheitslücken
- Privilege Escalation Probleme
- Unsichere Standard-Konfigurationen
- Anwendungssicherheit
- Authentifizierungs-/Autorisierungsfehler
- Input-Validierungsprobleme
- Secret-Exposition
- Build-Prozess Sicherheit
- Supply Chain Angriffe
- Bösartige Abhängigkeiten
- Unsichere Build-Konfigurationen
- S6 Overlay Services
- Service-Konfigurationsschwachstellen
- Inter-Service-Kommunikationsprobleme
- LinuxServer.io Compliance
- FILE__ Prefix Sicherheitsprobleme
- Docker Mods Sicherheitslücken
- Custom Script Injection
- Upstream Audiobookshelf Anwendung
- Bitte melden Sie an das offizielle Audiobookshelf Repository
- LinuxServer.io Base Image
- Bitte melden Sie an LinuxServer.io
- Drittanbieter-Abhängigkeiten
- Melden Sie direkt an die jeweiligen Maintainer
- Infrastruktur-Probleme
- Host-System-Sicherheitslücken
- Netzwerk-Konfigurationsprobleme
- Registry/Distribution-Sicherheitslücken
Wir streben an, auf Sicherheitsberichte gemäß folgender Zeitlinie zu antworten:
| Schweregrad | Erste Antwort | Untersuchung | Lösung |
|---|---|---|---|
| Kritisch | Innerhalb 24 Stunden | Innerhalb 72 Stunden | Innerhalb 7 Tagen |
| Hoch | Innerhalb 48 Stunden | Innerhalb 5 Tagen | Innerhalb 14 Tagen |
| Mittel | Innerhalb 72 Stunden | Innerhalb 10 Tagen | Innerhalb 30 Tagen |
| Niedrig | Innerhalb 1 Woche | Innerhalb 2 Wochen | Nächstes Minor Release |
Unser Docker Image implementiert verschiedene Sicherheitsmaßnahmen:
- Non-root Ausführung - Läuft als User
abc(UID 911) - Capability Dropping - ALLE Capabilities entfernt, minimale erforderliche hinzugefügt
- Security Hardening -
no-new-privileges, security-opt Konfigurationen - Read-only Dateisystem - Wo möglich mit tmpfs für temporäre Dateien
- UMASK Durchsetzung - Korrekte Dateiberechtigungen (750/640)
- LinuxServer.io FILE__ Prefix - Sichere Secret-Behandlung
- 512-bit JWT Secrets - Starke kryptographische Schlüssel
- Pfad-Validierung - Verhindert Path Traversal Angriffe
- Automatische Rotation - Eingebaute Secret-Rotationsfähigkeiten
- Multi-stage Builds - Minimale Angriffsfläche
- Dependency Scanning - Automatisierte Sicherheitslücken-Scans mit Trivy
- SBOM Generierung - Software Bill of Materials für Transparenz
- Provenance Attestation - Build-Integritätsverifikation
- Base Image Verifikation - Offizielles LinuxServer.io Alpine Base
- Dependency Pinning - Spezifische Versionen um Drift zu verhindern
- Automatisierte Updates - Dependabot für Sicherheitsupdates
- CI/CD Sicherheit - Signierte Commits und geschützte Workflows
Wir glauben daran, Sicherheitsforscher anzuerkennen, die zur Verbesserung der Sicherheit unseres Projekts beitragen:
- Anerkennung - Wir werden Ihren Beitrag öffentlich anerkennen (mit Ihrer Erlaubnis)
- Hall of Fame - Anerkennung in unserer Sicherheits-Hall of Fame
- Priority Support - Schneller Support für Ihre Issues und Fragen
- Folgen Sie unserem LinuxServer.io Compliance Guide
- Verwenden Sie empfohlene Umgebungsvariablen
- Implementieren Sie Best Practices aus unserer Dokumentation
- Container Scanning:
make security-scan(Trivy) - Dockerfile Linting:
make validate(Hadolint) - Environment Validierung:
make env-validate - Health Monitoring:
make status
Wir aktualisieren regelmäßig unsere Sicherheitsmaßnahmen:
- Monatliche Reviews - Regelmäßige Sicherheitsbewertung der Abhängigkeiten
- Automatisierte Scans - Kontinuierliche Sicherheitslücken-Überwachung
- Patch Management - Schnelle Bereitstellung von Sicherheitsfixes
- Dokumentations-Updates - Sicherheitsrichtlinien aktuell halten
Für nicht-sicherheitsbezogene Probleme:
- Allgemeine Issues: GitHub Issues
- Fragen: GitHub Discussions
- Dokumentation: README.de.md
- Wir werden keine rechtlichen Schritte gegen Sicherheitsforscher einleiten, die dieser Richtlinie folgen
- Wir bitten Sie, Sicherheitslücken nicht öffentlich bekannt zu geben, bis wir die Möglichkeit hatten, sie zu beheben
- Bitte handeln Sie in gutem Glauben und vermeiden Sie Datenschutzverletzungen, Datenvernichtung oder Service-Störungen
Letzte Aktualisierung: September 2025 Richtlinien-Version: 1.0 Nächste Überprüfung: Juni 2026