Oeffentliches Forschungs-Repo (Coworker Research / Coworkerz), public seit
2026-08-17. Verwundbarkeiten bitte NICHT als oeffentliches Issue melden, sondern
ueber Private Vulnerability Reporting (Reiter "Security" -> "Report a
vulnerability"); der Kanal ist auf diesem Repo aktiviert. Integritaets-Probleme
ohne Sicherheitsbezug (z.B. SOURCES.md-Abweichungen, manipulierte Evidenz-Logs)
weiterhin als GitHub-Issue mit Label security.
Supply-Chain-Haertung: Actions sind SHA-gepinnt, zizmor auditiert Workflows, Dependabot mit 7-Tage-Cooldown.