CleanMarkdown ist als 100% lokales Werkzeug ohne Cloud-Zwang konzipiert:
- Zero-Egress: Dokumente und gerenderte Inhalte werden zu keinem Zeitpunkt an externe Server übertragen.
- Lokale Dateigrenzen: Dateioperationen (Öffnen, Speichern, PDF-Export) agieren ausschließlich auf dem lokalen Dateisystem des Nutzers.
- Benutzerrechte: CleanMarkdown benötigt und verlangt keine Administratorrechte (Non-Elevation / User-Mode-Betrieb).
Wenn du in CleanMarkdown eine Sicherheitslücke findest:
- Bitte kein öffentliches Issue eröffnen.
- Nutze das private Vulnerability Reporting von GitHub: Security Advisories.
- Alternativ per E-Mail an:
security@ellmos.aiodersupport@lukasgeiger.com. - Beschreibe die Lücke mit Reproduktionsschritten, betroffenem Bereich und möglicher Auswirkung.
Für dieses Projekt sind vor allem diese Bereiche sicherheitsrelevant:
- Lokales Öffnen und Speichern von Dateien (Pfadsicherheit / Directory Traversal Schutz)
- PDF-Export und HTML-Rendering-Sicherheit
- Öffnen externer Links aus gerendertem Markdown (keine ungesicherten Protokollausführungen)
- Einstellungsdatei und Pfadbehandlung (
settings.json)
Kritische Sicherheitsmeldungen werden innerhalb von 48 Stunden bestätigt und prioritär bearbeitet.
CleanMarkdown is built from the ground up as a 100% offline, local-first tool:
- Zero-Egress: Documents and rendered content are never transmitted to external servers.
- Local File Boundaries: File operations (open, save, PDF export) act strictly within the user's local filesystem.
- User-Mode Execution: CleanMarkdown runs strictly in non-elevated user mode without requiring administrative privileges.
If you discover a security issue in CleanMarkdown:
- Do not open a public issue.
- Use GitHub's private vulnerability reporting: Security Advisories.
- Alternatively, contact security via email:
security@ellmos.aiorsupport@lukasgeiger.com. - Include a clear description, reproduction steps, affected area, and potential impact.
The most relevant security-related areas in this project are:
- Local file open/save behavior (path sanitation / directory traversal prevention)
- PDF export and HTML rendering safety
- Opening external links from rendered markdown (safe URI protocol handling)
- Settings persistence and configuration paths (
settings.json)
Critical security reports are acknowledged within 48 hours and addressed with high priority.