WikiStub-Seed ist als lokal-zentriertes Wissensgerüst (Local-First) konzipiert.
- Kein unerwarteter Netzwerkverkehr (Zero-Egress): Kern-Import, Export, Konsistenzprüfungen und CLI-Befehle arbeiten vollständig offline auf lokalen JSON- und Markdown-Dateien. Es existiert keine Telemetrie und kein Hintergrund-Tracking.
- Isolierte optionale Übersetzungs-Schnittstelle: Externe API-Aufrufe erfolgen ausschließlich bei expliziter Nutzeraktion über den Übersetzungs-Befehl, wenn
ANTHROPIC_API_KEYkonfiguriert und das optionale Paket installiert ist. - Deterministische Integrität: Die Datensatz-Validierung und der statische PWA-Build (
web_publisher/_build.py) arbeiten deterministisch und atomar ohne Root- oder Administrationsrechte (Non-Elevation).
Wenn Sie eine Sicherheitslücke finden, melden Sie diese bitte verantwortungsvoll:
- Öffnen Sie kein öffentliches Issue
- Nutzen Sie GitHubs Private Vulnerability Reporting oder kontaktieren Sie uns direkt per E-Mail:
security@ellmos.aisupport@lukasgeiger.com
- Nennen Sie: Beschreibung, Schritte zur Reproduktion, betroffene Komponenten und mögliche Auswirkungen
- Datenintegrität des JSON-Hauptbestands (
wikistub_seed.json) - Dateisystem- und Pfadvalidierung in Import-/Export-Pipelines
- XSS- und Injektionsschutz im statischen Web- und PWA-Publisher (
web_publisher/)
Kritische Sicherheitsmeldungen werden prioritär bearbeitet. Bitte räumen Sie eine angemessene Frist zur Behebung vor einer öffentlichen Offenlegung ein (Coordinated Vulnerability Disclosure).
WikiStub-Seed is designed as a local-first knowledge framework.
- Zero-Egress by Default: Core data import, Markdown export, consistency checks and CLI operations run completely offline on local JSON and Markdown files. No telemetry, analytics, or background network calls exist.
- Isolated Optional Translation Boundary: External API communication is restricted to explicit user invocation of the translation command and requires an explicitly configured
ANTHROPIC_API_KEY. - Deterministic Integrity: Dataset validation and the static PWA build (
web_publisher/_build.py) operate deterministically and atomically in unprivileged user space (non-elevation).
If you find a security vulnerability, please report it responsibly:
- Do NOT open a public issue
- Use GitHub's Private Vulnerability Reporting or contact us directly via email:
security@ellmos.aisupport@lukasgeiger.com
- Include: description, steps to reproduce, affected components, and potential impact
- Data integrity of the canonical dataset (
wikistub_seed.json) - File system path traversal and sanitization in import/export pipelines
- XSS and DOM injection defenses in the static Web/PWA publisher (
web_publisher/)
Critical vulnerabilities receive highest priority. Please allow reasonable time for investigation and patch deployment before coordinated public disclosure.