PumpgunStudios
Dokumentation
Wiki-Startseite
Vertrauensmodell

Sicherheit

Amazify behandelt den lokalen DevTools-Zugriff, die native Bridge, die Plugin-Installation, den Online-Katalog und Anwendungsupdates als klar abgegrenzte Sicherheitsbereiche.

Lokale Steuerungsebene

DevTools- und Bridge-Listener sind an Loopback statt an öffentliche Schnittstellen gebunden. Anfragen an die native Bridge benötigen Sitzungsdaten, durchlaufen eine Herkunftsprüfung und sind auf genau freigegebene Befehle beschränkt. Ein DevTools-Ersatzpfad hält privilegierte Vorgänge innerhalb des geprüften Zielpfads.

Katalog und Plugin-Installation

Einträge im Schema v2 fixieren einen unveränderlichen Git-Quellcode-Commit und geben für jede Paketdatei erwartete Größe und SHA-256-Prüfsumme an. Amazify prüft Weiterleitungen und Downloadgrenzen, bereitet das Paket vor, kontrolliert alle Inhalte und installiert es anschließend im Plugin-Datenordner.

Anwendungs-Updater

Der Updater akzeptiert geeignete stabile Releases aus dem offiziellen Repository, prüft die erwarteten Installationsdateien samt Prüfsumme und verlangt vor dem Öffnen des normalen Installationsprogramms eine ausdrückliche Bestätigung.

Risiken bei der Plugin-Ausführung

Aktivierte Plugins laufen im angemeldeten Renderer von Amazon Music. Berechtigungsangaben erläutern die vorgesehenen Fähigkeiten, bilden aber keine vollständige Sandbox. Ein bösartiges oder kompromittiertes Plugin könnte im Renderer sichtbare Daten und Interaktionen auslesen oder verändern.

  • Heruntergeladene Pakete sind zunächst deaktiviert.
  • Bevorzuge gepflegte Standard-Pakete und prüfe den genauen Quellcode-Commit.
  • Behandle network und weitreichendes DOM-Verhalten als erhöhtes Risiko.
  • Deaktiviere ein Plugin sofort, wenn es unerwartete Aktionen ausführt.
Bedeutung von „Stock“: Die konkrete Katalogversion wurde vom Amazify-Projekt geprüft und getestet. Das bedeutet weder ein formelles Audit noch Risikofreiheit oder eine Unterstützung durch Amazon.

Welche Daten Amazify nicht erfassen soll

Amazify ersetzt weder Konto- noch Wiedergabedienste von Amazon Music und liest oder exportiert absichtlich keine Passwörter, Cookies, DRM-Inhalte oder heruntergeladene Musik. Für Kontodaten, Streaming, Offline-Medien und Benachrichtigungen bleibt Amazon Music zuständig.

Sicherer Betrieb

  • Installiere Amazify ausschließlich aus dem offiziellen GitHub-Release.
  • Umgehe keine fehlgeschlagene Prüfsummen- oder Katalogprüfung.
  • Halte Amazon Music und Amazify aktuell.
  • Prüfe Protokolle vor dem Teilen und entferne kontospezifische Angaben.
  • Veröffentliche keine Bridge-Zugangsdaten, Tokens, Cookies oder privaten Kontodaten.

Sicherheitslücken vertraulich melden

Eröffne für eine Sicherheitslücke kein öffentliches Issue. Verwende GitHubs vertrauliche Meldung von Sicherheitslücken und nenne betroffene Versionen, Schritte zur Reproduktion, Auswirkungen und einen möglichst kleinen Machbarkeitsnachweis.

Vertrauliche Sicherheitsmeldung öffnen

Ausführliche Projektdokumente

Das Repository enthält die gepflegte Sicherheitsrichtlinie, das Bedrohungsmodell und die Übersicht der Netzwerk-Endpunkte.