Sicherheit und offizielle Quellen

MeshSat ist freie Software, und jeder darf sie weitergeben. Diese Seite gibt es, damit Sie erkennen können, was von uns stammt und was nicht. Wenn Sie gerade einen Installationsbefehl ausführen wollen, vergleichen Sie ihn zuerst mit der folgenden Liste.

WasOffizieller Ort
Websitemeshsat.net
Dokumentationdocs.meshsat.net
Installationsskriptget.meshsat.net
Quellcodegithub.com/meshsat/meshsat
Alle unsere Repositoriesgithub.com/meshsat
Container-Imagesghcr.io/meshsat/meshsat
Hubhub.meshsat.net, offen, Konten werden vor der Freischaltung geprüft
Chat#meshsat:matrix.nuclearlighters.net auf Matrix
E-Mailhello@meshsat.net

meshsat.org gehört ebenfalls uns und leitet hierher weiter. www.meshsat.net ebenso.

Unsere Konten

Nur von diesen Konten aus veröffentlichen wir.

Prüfen Sie das Installationsskript, bevor Sie es ausführen

Unser Installationsbefehl leitet ein Skript direkt in eine Root-Shell:

Schnellinstallation
curl -fsSL https://get.meshsat.net | sudo bash

Das ist bequem, und es setzt zugleich viel Vertrauen in eine einzige URL. Das Risiko liegt nicht in der Pipe selbst. Das Risiko besteht darin, ein Installationsskript auszuführen, das jemand anderes unter unserem Namen veröffentlicht hat, von einem Ort, den wir nicht kontrollieren. Prüfen Sie also die Quelle, bevor Sie es ausführen, vor allem wenn Sie über einen Link hierhergekommen sind und nicht selbst meshsat.net eingetippt haben.

Herunterladen, lesen, dann ausführen:

Herunterladen, prüfen, ausführen
curl -fsSL https://get.meshsat.net -o meshsat-install.sh
sha256sum meshsat-install.sh
less meshsat-install.sh
sudo bash meshsat-install.sh

Das aktuelle Installationsskript hat die Version 1.1.0, sein SHA-256 lautet:

005edea4423fa0cac5e2ceea03e57c2e8f0aabeafc52f499960757a4ff91bafe  meshsat-install.sh

Das Skript liegt offen unter install/install.sh, Sie können also genau nachlesen, was es tut, bevor Sie ihm vertrauen. Es installiert ghcr.io/meshsat/meshsat mit Docker Compose und startet die Bridge auf Port 6050.

Stimmt die Prüfsumme nicht, brechen Sie ab und sagen Sie uns Bescheid. Es kann bedeuten, dass wir ein neues Installationsskript veröffentlicht und diese Seite noch nicht aktualisiert haben, oder dass die Datei nicht von uns stammt.

Anzeichen, dass etwas nicht von uns ist

  • Ein Installationsbefehl, der auf etwas anderes als get.meshsat.net verweist.
  • Ein Repository, das nicht unter github.com/meshsat liegt.
  • Die Aufforderung zu zahlen, sich zu registrieren oder eine Sicherheitsfunktion abzuschalten, um MeshSat zu installieren.
  • Ein Download, der als fertiges Programm oder Archiv ankommt statt als das Skript oben.

Seiten, mit denen wir nichts zu tun haben

Andere veröffentlichen Projekte unter dem Namen MeshSat. Wir kontrollieren sie nicht und können für das, was dort verbreitet wird, nicht einstehen.

meshsat.info steht in keiner Verbindung zu diesem Projekt, wird nicht von uns betrieben, und die Software dort ist nicht unsere.

Ein Sicherheitsproblem melden

Wenn Sie eine Schwachstelle in MeshSat finden, oder etwas, das unter unserem Namen veröffentlicht wurde und nicht von uns stammt, schreiben Sie an security@meshsat.net.

Bitte schildern Sie genug, um das Problem nachvollziehen zu können. Wir bestätigen den Eingang, und uns ist eine kleine Meldung lieber als gar keine. Ein Bounty-Programm gibt es nicht.

Maschinenlesbare Kontaktdaten stehen in /.well-known/security.txt, nach RFC 9116.