Een kwetsbaarheid melden
Open geen openbaar issue met een kwetsbaarheid, toegangsgegeven, privé-e-mail, screenshot of onbewerkt .eml-bestand.
Volg de besloten meldinstructies in SECURITY.md. Als privé melden via GitHub niet beschikbaar is, mail je het Maillume-beveiligingscontact. security@maillume.io.
Beveiligingsgrenzen
- Geheime sleutels van providers en Supabase blijven op de server en mogen nooit een NEXT_PUBLIC_-prefix hebben.
- Geüploade screenshots en .eml-bestanden worden in de browser verwerkt en niet als bronbestand geüpload.
- Analyse-invoer heeft een maximale grootte en wordt vóór verwerking gevalideerd.
- Openbaar verkeer bereikt de productiecontainer via een beveiligde Cloudflare Tunnel en niet via een blootgestelde webpoort.
- Limieten in de applicatie en aan de rand weigeren misbruik van analyseverkeer voordat een provider wordt aangeroepen.
- Analyse- en feedbackantwoorden gebruiken no-store-cachegedrag.
- Optionele feedback gebruikt een toestemmingslijst die velden met e-mailinhoud weigert.
- Integratie-API-sleutels worden één keer getoond en alleen als SHA-256-hash opgeslagen, met intrekbare, atomair toegepaste quota.
- De browserextensie gebruikt tijdelijke activeTab-toegang na een uitdrukkelijke gebruikersactie.
- Openbare gehoste analyse blijft uitsluitend heuristisch totdat expliciete privacy- en kostencontroles voor AI zijn geslaagd.
Veilig testen
Gebruik verzonnen identiteiten, gereserveerde domeinen zoals .example of .test en niet-werkende links. Test niet zonder toestemming met het postvak, account of de infrastructuur van een derde.
Ondersteunde versie
Beveiligingsoplossingen richten zich op de nieuwste versie op de main-branch en de huidige publieke betarelease. Beheerders van zelfgehoste omgevingen zijn zelf verantwoordelijk voor het toepassen van updates.