Please do not report security vulnerabilities through public GitHub issues.
If you discover a security issue or vulnerability in system-explorer, please report it via GitHub Security Advisories or contact:
- Security Team:
security@ellmos.ai/security@open-bricks.org - Maintainer:
support@lukasgeiger.com/lukas@open-bricks.org
Please include detailed steps to reproduce the vulnerability and any relevant logs or evidence payloads.
- Acknowledgment: Within 48 hours
- Initial Assessment & Triage: Within 5 business days
- Fix & Advisory Release: Coordinated disclosure following verified resolution
| Version | Supported |
|---|---|
| 0.4.x | ✅ |
| < 0.4.0 | ❌ |
system-explorer is designed from the ground up to operate locally and securely:
- Zero-Egress & Data Boundary: The module reads local system files, transcripts, manifests, and repositories. Raw source contents remain at their original locations; the local SQLite evidence store contains only references, SHA-256 hashes, locators, and normalized event features. No private user prompts or session contents are transmitted to external servers.
- Signed Authority Receipts & Fail-Closed Validation: Executable search authority remains strictly fail-closed. Every
evidenceandconflictsreference must be uniquely present in the local evidence store, carry matching lowercase SHA-256 hashes, and reference an authoritative source (document:decisionordocument:policy). Ambiguities, missing records, or hash mismatches block imports and resolver execution without partial persistence. - Local Loopback Binding Only: The web interface is bound to
127.0.0.1by default. It must not be exposed to external network interfaces without external authentication barriers. - Non-Elevation (User-Mode Execution):
system-explorerexecutes entirely in standard user space and does not require administrative or root privileges. - Deterministic Immutability: Receipt and resolution validators enforce strict rules for stable references, SHA-256 digests, and monotonic timestamps. Duplicate resolution components with conflicting types, registry bindings, or provided capabilities are rejected before any store mutation.
Bitte melden Sie Sicherheitslücken nicht über öffentliche GitHub-Issues.
Wenn Sie eine Schwachstelle in system-explorer entdecken, melden Sie diese bitte über GitHub Security Advisories oder kontaktieren Sie:
- Sicherheitsteam:
security@ellmos.ai/security@open-bricks.org - Maintainer:
support@lukasgeiger.com/lukas@open-bricks.org
Bitte fügen Sie eine Beschreibung der Schritte zur Reproduktion sowie relevante Logs oder Belegstrukturen bei.
- Empfangsbestätigung: Innerhalb von 48 Stunden
- Ersteinschätzung & Triage: Innerhalb von 5 Werktagen
- Behebung & Veröffentlichung: Koordinierte Veröffentlichung nach verifizierter Behebung
| Version | Unterstützt |
|---|---|
| 0.4.x | ✅ |
| < 0.4.0 | ❌ |
system-explorer ist auf strikte lokale Datensicherheit und Fail-Closed-Integrität ausgelegt:
- Zero-Egress & Datengrenzen: Das Modul liest lokale System- und Transcriptquellen. Standardmäßig verbleiben Inhalte am Ursprungsort; die lokale SQLite-Datenbank enthält nur Referenzen, SHA-256-Hashes, Locatoren und normalisierte Ereignismerkmale. Keine privaten Nutzerprompts oder Transkripte verlassen die lokale Maschine.
- Signierte Authority-Receipts & Fail-Closed-Validierung: Ausführbare Search-Authority bleibt fail-closed: Jede
evidence- undconflicts-Referenz muss vor dem Import eindeutig im lokalen Evidence Store vorhanden sein, dieselbe lowercase SHA-256 tragen und eine autorisierende Quelledocument:decisionoderdocument:policybesitzen. Externe oder read-only Belege, fehlende oder gelöschte Einträge, Hashabweichungen und Mehrdeutigkeiten blockieren Import und Resolver ohne Teilpersistenz. - Lokale Loopback-Bindung: Die Weboberfläche ist ausschließlich für eine lokale Bindung an
127.0.0.1vorgesehen. - Non-Elevation (Standard-Benutzerkontext):
system-explorererfordert keine administrativen Rechte (Root/Administrator). - Deterministische Unveränderlichkeit: Receipt- und Resolution-Validatoren teilen dieselben Regeln für Stable Refs, SHA-256 und Zeitstempel. Doppelte Resolution-Komponenten mit abweichendem Typ, Registry-Binding oder
provideswerden vor jeder Store-Mutation abgewiesen.