Django nimmt keine neuen Sicherheitsmeldungen mehr über HackerOne an
Das Django-Sicherheitsteam hat am 8. Oktober mitgeteilt, dass das Projekt keine neuen Sicherheitsmeldungen mehr über HackerOne annimmt. Neue Schwachstellen in Django sollen per E-Mail an security@djangoproject.com gemeldet werden, nach dem in Djangos Sicherheitsrichtlinie beschriebenen Verfahren.
Was mit bestehenden Meldungen geschieht. Bereits bei HackerOne eingereichte Berichte bleiben offen und werden weiter vom Sicherheitsteam bearbeitet; niemand muss erneut melden.

Was die Mitteilung nicht sagt. Der Beitrag nennt keinen Grund und sagt nichts über Prämien; ihn als Finanzierungs- oder Grundsatzentscheidung zu lesen, wäre Spekulation. Praktisch ändert sich aber etwas: Wer Django bei HackerOne sucht, findet den Eingang geschlossen und muss die E-Mail-Adresse nutzen. Die verlinkte Sicherheitsrichtlinie bleibt maßgeblich dafür, was eine Meldung enthalten soll und wie die Offenlegung abgestimmt wird.
Warum es jetzt wichtig ist. Am 6. Oktober hat Django mit den Sicherheitsversionen 6.1.2, 6.0.9 und 5.2.18 vier CVEs behoben, und auf diesen Prozess verlassen sich viele Python-Teams, ohne darüber nachzudenken. Wer einen Scanner oder ein Forschungsprogramm betreibt, das automatisch an Upstream-Projekte meldet, sollte prüfen, dass es nicht mehr das HackerOne-Programm anspricht. Und wer eine Liste „wohin melden“ für seine Abhängigkeiten pflegt, hat hier einen Eintrag zu aktualisieren.
Quelle: Django Weblog, „Django security reporting update“, Django-Sicherheitsteam, 8. Oktober 2026 — https://www.djangoproject.com/weblog/2026/oct/08/django-security-reporting-update/