Richtlinien zum Umgang mit Sicherheitsproblemen

Wechseln zu: Navigation, Suche


Baustelle.png Diese Seite ist noch nicht vollständig übersetzt.


Wir nehmen Sicherheitsprobleme in Moodlesehr ernst. Auch wenn wir viel Zeit in das Entwickeln und Testen des Codes investieren, kann bei der Größe dieses Projekts niemals gänzlich ausgeschlossen werden, dass Sicherheitslücken auftreten.

Richtlinien

Wir haben Richtlinien zum verantwortungsvollen Umgang mit Sicherheitsproblemen entwickelt. Dazu gehört, dass Sicherheitslücken, die dem Entwicklerteam berichtet werden, erst veröffentlicht werden, wenn das Problem gelöst ist und registrierte Moodle-Administrator/innen genügend Zeit hatten, ihre ysteme zu aktualisieren. Beachten Sie, dass es verantwortungslos ist Sicherheits-E-Mails weiterzuleiten, bevor die Sicherheitslücken auf http://moodle.org veröffentlicht sind.

Wir bitten Sie, einige Punkte zu beachten, wenn Sie ein Sicherheitsproblem entdecken. Dazu gehört, dass Sie ausschließlich mit dem Sicherheitsteam (unter der Leitung von Petr Škoda) in Verbindung treten und Ihr Wissen nicht mit einer breiten Öffentlichkeit teilen.

How can I report a security issue?

Please "Create a new issue" in the Moodle tracker describing the problem (and solution if possible) in detail. Make sure you set the security level accurately to make sure that the security team sees it. Bugs classified as a "Serious security issue" are hidden from everyone apart from the security team and the person who reported the problem.

If you are not sure whether an issue is a security issue, you should still create a new issue in the tracker for review. Please do NOT post in one of the forums on moodle.org.

How we deal with a reported security issue

  1. The security team reviews the issue and evaluates its potential impact on all supported versions of Moodle
  2. The security team works with the issue reporter to resolve the problem
  3. New versions are created and tested
  4. New packages are created and made available on download.moodle.org
  5. Advisories are mailed to administrators of registered Moodle sites
  6. A public announcement is made about the security issue in the Moodle security news forum