Stand: 2026-09-18 | Policy: Bilingual (DE/EN) | P-006 Core Level
| Version | Unterstützt | Anmerkungen |
|---|---|---|
| 1.0.x | ✅ | Aktiver Support, reguläre Sicherheits- und Wartungsupdates |
| < 1.0.0 | ❌ | Vorabversionen werden nicht mehr gepflegt |
NoteSpaceLLM ist als Local-First & Privacy-First Forschungs- und Dokumentenanalysewerkzeug konzipiert:
- Lokale Verarbeitung & Zero-Egress: Die Dokumentenextraktion (PDF, DOCX, XLSX, MSG), das Chunking, die Vektorspeicherung (ChromaDB) und lokale Sprachmodelle (via Ollama) laufen standardmäßig vollständig offline auf dem lokalen Gerät. Es erfolgt keinerlei unaufgeforderte Telemetrie oder externe Übertragung analysierter Dokumente.
- Schutz vor bösartigen Dokumenten: Abhängigkeiten für XML-, Zip- und PDF-Parsing sind mit strengen Mindestversionen gegen Denial-of-Service (z. B. XML Entity Expansion CVE-2024-34064) und Speicherfehler gehärtet.
- Sicherer Umgang mit API-Schlüsseln: Werden optionale Cloud-Modelle (OpenAI, Anthropic) genutzt, verbleiben die Schlüssel im Arbeitsspeicher bzw. im lokalen Keyring. API-Schlüssel werden niemals in Logdateien, getrackten Repositories oder Export-Paketen gespeichert.
Wenn Sie eine Sicherheitslücke in NoteSpaceLLM entdecken, melden Sie diese bitte vertraulich:
- Bevorzugter Meldeweg: Nutzen Sie die private Schwachstellenmeldung auf GitHub: GitHub Security Advisory Einreichung
- E-Mail-Kontakt: Sollte GitHub nicht verfügbar sein, kontaktieren Sie uns direkt unter:
security@file-bricks.org - Dach- und Fallback-Kontakt:
support@lukasgeiger.com
Bitte eröffnen Sie keine öffentlichen Issues für ungepatchte Sicherheitslücken.
- Erstbestätigung: Innerhalb von 48 Stunden nach Eingang der Meldung.
- Triage & Schweregrad-Einstufung: Innerhalb von 5 Werktagen.
- Sicherheits-Patch: Kritische Schwachstellen werden prioritär behoben und mit einem Patch-Release bereitgestellt.
| Version | Supported | Notes |
|---|---|---|
| 1.0.x | ✅ | Active support, regular security and maintenance updates |
| < 1.0.0 | ❌ | Pre-release versions are no longer maintained |
NoteSpaceLLM is engineered as a Local-First & Privacy-First document analysis and research tool:
- Local Processing & Zero-Egress: Document parsing (PDF, DOCX, XLSX, MSG), text chunking, local vector storage (ChromaDB), and local model execution (via Ollama) occur entirely offline on your local device. There is zero unsolicited telemetry, tracking, or network egress of document contents.
- Malicious Document Defense: Parsers and dependencies are hardened to secure floors to guard against XML Entity Expansion (CVE-2024-34064), archive bombs, and memory corruption vulnerabilities.
- Secure API Key Management: When optional cloud models (OpenAI, Anthropic) are enabled, user API keys reside in process memory or secure OS keyrings. Keys are never logged, exported, or tracked in git repositories.
If you discover a security vulnerability in NoteSpaceLLM, please report it confidentially:
- Preferred Method: Submit a private advisory via GitHub: GitHub Security Advisory Submission
- Direct Security Email:
security@file-bricks.org - Umbrella / Fallback Contact:
support@lukasgeiger.com
Please do not open public issues for undisclosed security vulnerabilities.
- Initial Confirmation: Within 48 hours of receiving the report.
- Triage & Severity Assessment: Within 5 business days.
- Security Patch: Critical vulnerabilities receive top priority and will be released in an expedited patch update.