Skip to content

Security: PiBOH/flowonline2

Security

docs/SECURITY.md

Flowonline2 Security Policy

Choose your language / Scegli la lingua / Wählen Sie Ihre Sprache / Choisissez votre langue / Elige tu idioma:


English (US/UK)

Supported Versions

Security updates are applied to the latest release only. Older beta releases are not actively patched; please upgrade to the most recent version from the Releases page.

Version Supported
Latest release ✅ Yes
Older beta releases ❌ No

Reporting a Vulnerability

Flowonline2 is a static, client-side web application. It stores no user data on any server and runs entirely in the browser, which reduces the attack surface. If you still find a security issue:

  1. Do not open a public issue. Report it privately so it can be fixed before disclosure.
  2. Send a detailed description to the maintainer PiBOH through the repository's private security advisory form: https://github.com/PiBOH/flowonline2/security/advisories/new
  3. Include the version, the affected file/URL, steps to reproduce, and any proof-of-concept.

Disclosure Policy

  • We will acknowledge your report within 2 weeks.
  • We aim to release a fix and a public advisory as soon as a patch is ready.
  • We ask you to keep the issue private until the fix is published.

Scope

In scope: the web application itself, its parser, interpreter, and export/generation utilities (SVG, PNG, PDF).

Out of scope: third-party services the application links to, browser extensions, and your local environment configuration.


Italiano (Italian Security Policy)

Versioni Supportate

Gli aggiornamenti di sicurezza vengono applicati solo all'ultima release. Le versioni beta precedenti non vengono corrette attivamente; aggiorna all'ultima versione dalla pagina Releases.

Versione Supportata
Ultima release ✅ Sì
Versioni beta precedenti ❌ No

Come Segnalare una Vulnerabilità

Flowonline2 è un'applicazione web statica, lato client. Non memorizza dati utente su alcun server e funziona interamente nel browser, riducendo la superficie d'attacco. Se trovi comunque un problema di sicurezza:

  1. Non aprire un issue pubblico. Segnalalo privatamente così può essere corretto prima della divulgazione.
  2. Invia una descrizione dettagliata al maintainer PiBOH tramite il modulo privato di advisory di sicurezza del repository: https://github.com/PiBOH/flowonline2/security/advisories/new
  3. Includi versione, file/URL interessato, passaggi per riprodurre ed eventuale proof-of-concept.

Politica di Divulgazione

  • Confermeremo la ricezione della segnalazione entro 2 settimane.
  • Puntiamo a pubblicare una correzione e un advisory pubblico appena la patch è pronta.
  • Ti chiediamo di mantenere riservato il problema finché la correzione non viene pubblicata.

Ambito

In ambito: l'applicazione web stessa, il parser, l'interprete e le utility di esportazione/generazione (SVG, PNG, PDF).

Fuori ambito: i servizi di terze parti a cui l'applicazione rimanda, le estensioni del browser e la configurazione del tuo ambiente locale.


Deutsch (German Security Policy)

Unterstützte Versionen

Sicherheitsupdates werden nur auf die neueste Version angewendet. Ältere Beta-Versionen werden nicht aktiv gepatcht; bitte aktualisieren Sie auf die neueste Version von der Releases-Seite.

Version Unterstützt
Neueste Version ✅ Ja
Ältere Beta-Versionen ❌ Nein

Eine Schwachstelle melden

Flowonline2 ist eine statische, clientseitige Webanwendung. Sie speichert keine Benutzerdaten auf einem Server und läuft vollständig im Browser, wodurch die Angriffsfläche reduziert wird. Falls Sie dennoch ein Sicherheitsproblem finden:

  1. Eröffnen Sie kein öffentliches Issue. Melden Sie es privat, damit es vor der Veröffentlichung behoben werden kann.
  2. Senden Sie eine detaillierte Beschreibung an den Maintainer PiBOH über das private Sicherheits-Advisory-Formular des Repositorys: https://github.com/PiBOH/flowonline2/security/advisories/new
  3. Fügen Sie die Version, die betroffene Datei/URL, Schritte zur Reproduktion und einen eventuellen Proof-of-Concept bei.

Offenlegungsrichtlinie

  • Wir bestätigen den Eingang Ihrer Meldung innerhalb von 2 Wochen.
  • Wir veröffentlichen einen Fix und ein öffentliches Advisory, sobald der Patch bereit ist.
  • Wir bitten Sie, das Problem bis zur Veröffentlichung des Fixes vertraulich zu behandeln.

Umfang

Im Umfang: die Webanwendung selbst, der Parser, der Interpreter und die Export-/Generierungsprogramme (SVG, PNG, PDF).

Außerhalb des Umfangs: Dienste von Drittanbietern, auf die die Anwendung verweist, Browsererweiterungen und Ihre lokale Umgebungskonfiguration.


Français (French Security Policy)

Versions prises en charge

Les mises à jour de sécurité ne s'appliquent qu'à la dernière version. Les anciennes versions bêta ne sont pas corrigées activement ; veuillez mettre à jour vers la dernière version depuis la page Releases.

Version Prise en charge
Dernière version ✅ Oui
Anciennes versions bêta ❌ Non

Signaler une vulnérabilité

Flowonline2 est une application web statique, côté client. Elle ne stocke aucune donnée utilisateur sur un serveur et fonctionne entièrement dans le navigateur, ce qui réduit la surface d'attaque. Si vous trouvez quand même un problème de sécurité :

  1. N'ouvrez pas d'issue publique. Signalez-le en privé afin qu'il puisse être corrigé avant la divulgation.
  2. Envoyez une description détaillée au mainteneur PiBOH via le formulaire privé d'advisory de sécurité du dépôt : https://github.com/PiBOH/flowonline2/security/advisories/new
  3. Incluez la version, le fichier/URL concerné, les étapes de reproduction et toute preuve de concept.

Politique de divulgation

  • Nous accuserons réception de votre signalement sous 2 semaines.
  • Nous visons à publier un correctif et un advisory public dès que le patch est prêt.
  • Nous vous demandons de garder le problème confidentiel jusqu'à la publication du correctif.

Périmètre

Dans le périmètre : l'application web elle-même, son analyseur, son interpréteur et les utilitaires d'export/génération (SVG, PNG, PDF).

Hors périmètre : les services tiers vers lesquels l'application pointe, les extensions de navigateur et la configuration de votre environnement local.


Español (Spanish Security Policy)

Versiones compatibles

Las actualizaciones de seguridad se aplican únicamente a la última versión. Las versiones beta anteriores no se corrigen activamente; actualice a la última versión desde la página de Releases.

Versión Compatible
Última versión ✅ Sí
Versiones beta anteriores ❌ No

Cómo reportar una vulnerabilidad

Flowonline2 es una aplicación web estática, del lado del cliente. No almacena datos de usuario en ningún servidor y funciona íntegramente en el navegador, lo que reduce la superficie de ataque. Si aun así encuentra un problema de seguridad:

  1. No abra un issue público. Repórtelo de forma privada para que pueda corregirse antes de la divulgación.
  2. Envíe una descripción detallada al mantenedor PiBOH a través del formulario privado de advisory de seguridad del repositorio: https://github.com/PiBOH/flowonline2/security/advisories/new
  3. Incluya la versión, el archivo/URL afectado, los pasos para reproducirlo y cualquier prueba de concepto.

Política de divulgación

  • Confirmaremos la recepción de su informe en un plazo de 2 semanas.
  • Nuestro objetivo es publicar una corrección y un advisory público en cuanto el parche esté listo.
  • Le pedimos que mantenga el problema en privado hasta que se publique la corrección.

Alcance

Dentro del alcance: la propia aplicación web, su analizador, su intérprete y las utilidades de exportación/generación (SVG, PNG, PDF).

Fuera del alcance: los servicios de terceros a los que enlaza la aplicación, las extensiones del navegador y la configuración de su entorno local.


Flowonline2 is an independent open-source educational project. This Security Policy is licensed under AGPL-3.0 along with the rest of the repository.

There aren't any published security advisories