The following versions of system-auditor currently receive security updates and maintenance:
| Version | Supported | Status |
|---|---|---|
0.9.x |
✅ | Active release & security maintenance |
< 0.9 |
❌ | Superseded; please upgrade |
system-auditor is engineered from the ground up for strict local-first and high-assurance multi-host environments:
-
100% Local-First & Zero-Egress:
system-auditorexecutes entirely offline using Python's standard library.- It contains zero network dependencies, zero telemetry, zero analytics tracking, and zero remote logging.
- No data, tokens, file paths, or audit metrics are ever transmitted over external networks.
-
Unprivileged User-Mode Execution (Non-Elevation):
system-auditoroperates strictly within standard unprivileged user permissions.- It does not require administrative or root privileges, and does not perform kernel-level interventions or system modifications.
-
Safe File System Boundaries & Secret Isolation:
- The auditor parses configuration files and structured report markdown headers.
- It does not parse or export API tokens, SSH keys, credentials, or private cryptographic material.
- Audited paths are treated defensively as read-only inspection targets.
-
Write-Guard Race Protection (Zero-Lock Coordination):
- Parallel audits across hosts are the premise of meta-auditing, not a collision.
- When saving aggregated meta-reports via
write_meta, the tool re-reads the destination file and rejects writes if on-disk data already rests on a superset of planned inputs. This prevents stale overwrite races without introducing external lock daemons.
-
Meeting Point (
reports_dir) Hygiene:- The shared reports directory should reside in a trusted, access-controlled synchronization folder shared among authorized host machines.
If you discover a potential security vulnerability, privilege escalation path, or data isolation issue in system-auditor:
- Maintainer Contact:
security@ellmos.ai - Umbrella Security:
security@open-bricks.org/lukas@open-bricks.org/support@lukasgeiger.com - GitHub Security Advisory: Report a Vulnerability
Please include:
- Steps to reproduce or a minimal proof-of-concept.
- Operating system, Python version, and
system-auditorversion. - Impact assessment and suggested remediation if known.
We acknowledge incoming reports within 24 to 48 hours, provide an initial triage assessment within 5 business days, and coordinate coordinated disclosure and patch releases via GitHub Security Advisories.
Folgende Versionen von system-auditor erhalten aktiv Sicherheits- und Wartungsaktualisierungen:
| Version | Unterstützt | Status |
|---|---|---|
0.9.x |
✅ | Aktive Version & Sicherheitswartung |
< 0.9 |
❌ | Abgelöst; bitte auf aktuelle Version heben |
system-auditor folgt strengen Grundsätzen für belegbare, lokale Multi-Host-Sicherheit:
-
100% Local-First & Zero-Egress:
system-auditorläuft vollständig offline und nutzt ausschließlich die Python-Standardbibliothek.- Keine Netzwerkabhängigkeiten, keine Telemetrie, keine Nutzungsstatistiken und keine externen Serveranfragen.
- Keine Daten, Dateipfade, Token oder Audit-Befunde verlassen jemals die lokale Umgebung.
-
Unprivilegierter User-Mode (Non-Elevation):
system-auditorbenötigt keinerlei Administrator- oder Root-Rechte.- Es greift nicht modifizierend in Systemkerne oder privilegierte Systembereiche ein.
-
Dateisystem-Grenzen & Geheimnisschutz:
- Der Auditor liest Konfigurationen und strukturierte Markdown-Berichtsköpfe.
- Es werden keine API-Schlüssel, Passwörter, SSH-Keys oder kryptographische Geheimnisse verarbeitet oder exportiert.
- Geprüfte Domänen werden grundsätzlich nur lesend inspiziert.
-
Schreibsicherung gegen Race Conditions (Write-Guard):
- Parallele Audits verschiedener Rechner sind die Voraussetzung für Meta-Audits, keine Kollision.
- Vor dem Schreiben eines aggregierten Berichts (
write_meta) liest das Werkzeug den Zielstand erneut und verweigert die Ausgabe, falls auf der Platte bereits eine Obermenge der Eingaben vorliegt. Dies schützt vor Überschreibungen ohne externe Lock-Dienste.
-
Treffpunkt-Hygiene (
reports_dir):- Das geteilte Berichtsverzeichnis sollte in einem vertrauenswürdigen, zugriffsgeschützten Synchronisationsordner liegen.
Wenn Sie eine Sicherheitslücke oder ein Datenschutzproblem in system-auditor feststellen:
- Maintainer-Kontakt:
security@ellmos.ai - Dachverband-Kontakt:
security@open-bricks.org/lukas@open-bricks.org/support@lukasgeiger.com - GitHub Security Advisory: Sicherheitslücke melden
Erstmeldungen werden innerhalb von 24 bis 48 Stunden bestätigt, eine qualifizierte Triage-Einschätzung erfolgt innerhalb von 5 Werktagen, und Patches werden über GitHub Security Advisories koordiniert bereitgestellt.