Oeffentlicher OpenPGP-Schluessel fuer security@best4animals.ai ============================================================== Status: PLATZHALTER — der oeffentliche Schluessel ist noch nicht hinterlegt. Diese Datei wird unter https://app.best4animals.ai/.well-known/pgp-key.txt ausgeliefert und ist das Ziel des Feldes "Encryption:" in der security.txt (RFC 9116). Sie enthaelt ausschliesslich den OEFFENTLICHEN Teil des Schluesselpaars. Der GEHEIME Schluesselteil gehoert unter keinen Umstaenden in dieses Repository — weder im Klartext, noch verschluesselt, noch als Beispiel. Er wird ausschliesslich beim Betreiber der Mailbox security@best4animals.ai erzeugt und verwahrt (Passwortmanager/HSM), zusammen mit dem Widerrufszertifikat. Was der Betreiber zu tun hat ---------------------------- 1. Schluesselpaar auf einem vertrauenswuerdigen Rechner erzeugen, gebunden an die Mailbox security@best4animals.ai: gpg --quick-generate-key "AHA Security " \ ed25519 sign,cert 3y gpg --quick-add-key cv25519 encr 3y 2. Widerrufszertifikat erzeugen und getrennt vom geheimen Teil verwahren: gpg --output revoke-security.asc --gen-revoke 3. Geheimen Teil und Widerrufszertifikat im Passwortmanager des Betreibers ablegen. Nicht per Mail versenden, nicht in ein Repository legen. 4. NUR den oeffentlichen Teil exportieren: gpg --armor --export security@best4animals.ai > pgp-key.txt 5. Den Inhalt dieser Datei durch den Export aus Schritt 4 ersetzen (der Block beginnt mit "-----BEGIN PGP PUBLIC KEY BLOCK-----" und endet mit "-----END PGP PUBLIC KEY BLOCK-----") und den Fingerabdruck unten eintragen. Danach liest sich die Datei fehlerfrei mit: curl -s https://app.best4animals.ai/.well-known/pgp-key.txt \ | gpg --import --dry-run 6. Fingerabdruck zusaetzlich auf der Seite /security-policy und in der Signatur der Mailbox veroeffentlichen, damit Meldende ihn gegenpruefen koennen. Fingerabdruck ------------- Gueltigkeit und Erneuerung -------------------------- Laufzeit 3 Jahre. Rechtzeitig vor Ablauf verlaengern und diese Datei sowie das Feld "Expires:" in beiden security.txt-Dateien nachziehen (docs/security.txt ist die kanonische Quelle, apps/userfrontend/public/.well-known/security.txt die ausgespielte Kopie).