docs(privacy): benoem de ene server die de uitgever zelf draait (#579) #683
No reviewers
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck!683
Loading…
Reference in a new issue
No description provided.
Delete branch "docs/cve-spiegel-579"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Lost #579 op — de privacy/beveiligingskop van de wachtrij.
Het probleem
docs/PRIVACY.mdopende met "There is no OciDeck account, no OciDeck server, and no telemetry", enCOMPLIANCE.mdzei dat de stichting OciDeck niet "as a service" host. Ondertussen staatcveapi.librekat.nl— een CVE-spiegel van diezelfde stichting — als standaard inlib/models/settings.dart.Verderop in de tabel stond die spiegel netjes vermeld, mét "run by the publisher". Maar de samenvatting is de alinea die mensen lezen, en dit is precies de zin die een kritische lezer als eerste natrekt. Een privacyverklaring die daar onwaar is, verliest meer dan hij op één regel wint.
Waarom dit meer tekst kreeg dan een tabelregel
Wélk lek je opzoekt is zelden neutraal. Wie een specifieke kwetsbaarheid zoekt, werkt meestal aan een specifiek systeem, vaak voor een specifieke klant, vaak vóór het openbaar is. De code zegt dat waar de functie woont (
cve_picker.dart: wélk lek je opzoekt is het gevoeligste dat je prijsgeeft); de privacyverklaring zei het nergens.De nieuwe sectie noemt het exacte verzoek, en één ding dat er echt toe doet: de zoekterm gaat als query-parameter in de URL mee. Dat is het deel dat elke gewone webserver standaard in zijn toegangslog schrijft, naast het IP-adres en een tijdstempel. Ga er dus van uit dat het gelogd wordt tenzij de beheerder zegt van niet.
Verder: dat Stichting LibreKAT hiervoor verwerkingsverantwoordelijke is (niet de gebruiker, en niet "niemand"), waar rechten op inzage en verwijdering liggen, en drie manieren om de spiegel te vermijden — hem uit laten (dat is de standaard), de lokale CVE-database, of je eigen spiegel instellen.
Wat er bewust niet in staat
Bewaartermijnen. Welke velden die server bewaart en hoe lang is een eigenschap van een installatie, niet van de code, en deze repo kan het niet vaststellen. Er staat nu met zoveel woorden dát dit de grens is, en dat de stichting het apart moet publiceren.
Dat is een bewuste keuze: een verzonnen bewaartermijn in een privacyverklaring is erger dan een benoemd gat. Het gat is zichtbaar en te dichten; een verzonnen getal wordt geloofd.
Onderweg meegenomen
"there is no OciDeck-held copy of your data to request or erase" — waar voor je decks, onwaar voor die ene dienst. Nu met de uitzondering erbij, inclusief de artikelen 15 en 17.
De poort
Zolang de code een host van de uitgever als standaard declareert, moeten beide documenten die host noemen, moet
PRIVACY.mdeen verwerkingsverantwoordelijke aanwijzen, en mogen de twee absolute claims er niet staan. Wordt de standaard ooit een host die níét van de uitgever is, dan vervalt de eis vanzelf — dan is er ook niets meer te melden.Eén ding moest die poort leren. Deze repo citeert in een correctienotitie bewust de oude, onware zin, zodat je later terugvindt wat er stond en waarom het veranderde. Een poort die op de kale zin zoekt, bestraft dus precies de correctie die hij wil afdwingen. Cursieve correctieblokken tellen daarom niet mee — beweringen tellen, geschiedenis niet.
In drie richtingen getoetst: elk van de twee claims teruggezet maakt de poort rood, en de hostnaam uit
PRIVACY.mdhalen ook. Zonder die tegenproef zou de groep ook groen zijn als hij niets deed.Getoetst
make checkgroen (één flakering ingit_native_merge_testonder last; slaagt los en bij de tweede ronde — die test start echte git-processen).make check-secrets: geen lekken.make sast: 0 bevindingen.Wat hierna nog van #579 overblijft
Niets in deze repo. De publicatie van het logbeleid van
cveapi.librekat.nlligt bij de stichting, net als de websitehelft van #597. Ik stel voor het issue te sluiten en dat als apart punt te laten staan als je dat wilt volgen.Closes #579