RESPONSIBLE DISCLOSURE

Hlášení zranitelností

Našli jste zranitelnost? Děkujeme, že ji hlásíte odpovědně. Potvrdíme do 72 hodin, zveřejnění koordinujeme do 90 dnů a vůči výzkumníkům jednajícím v dobré víře platí safe harbor. Síň slávy čeká na první jméno.

Kontakt
office@ciad.cz
Potvrzení
72 hodin
Embargo
90 dnů

Hlášení zranitelností

Bezpečnost bereme vážně · a vážíme si každého, kdo nám pomůže ji zlepšit. Pokud jste objevili zranitelnost v systémech CIAD, dejte nám vědět. Slibujeme rychlou reakci, férové jednání a veřejné poděkování.

Rozsah programu.

V rozsahu:
doména ciad.cz a její subdomény (www, team, webmail) a mailová infrastruktura ciad.cz.
Mimo rozsah:
systémy klientů a třetích stran (k jejich testování nemůžeme udělit oprávnění), útoky na dostupnost (DoS/DDoS), social engineering, phishing, fyzické útoky a spam.

Pravidla pro výzkumníky.

Neinvazivní techniky

Používejte pouze neinvazivní techniky · nenarušujte dostupnost služeb ani integritu dat.

Cizí data

Pokud narazíte na cizí data, zastavte se a nahlaste nález; data nestahujte, neměňte a nešiřte.

Koordinace

Zranitelnost nezveřejňujte před koordinovaným termínem (viz níže).

Dobrá víra

Jednejte v dobré víře · cílem je zlepšit bezpečnost, ne způsobit škodu.

Jak nahlásit

Pište na office@ciad.cz s předmětem „Zranitelnost“. Do reportu uveďte: dotčený systém či URL, popis zranitelnosti, kroky k reprodukci a odhad dopadu. Strojově čitelný kontakt:security.txt.

Náš závazek a safe harbor.

72 hodin
Příjem reportu potvrdíme do 72 hodin.
14 dnů
Vyhodnocení a plán opravy sdělíme do 14 dnů.
90 dnů
Zveřejnění koordinujeme · standardní embargo je 90 dnů od nahlášení, podle závažnosti lze upravit dohodou.
Safe harbor
Safe harbor: proti výzkumníkům jednajícím v dobré víře a v souladu s těmito pravidly nepodnikneme právní kroky.

Síň slávy

Program je bez finančních odměn. Výzkumníkům, jejichž nález vedl k opravě, děkujeme veřejně zde · se jménem či přezdívkou, podle jejich volby.

Zatím prázdná. Buďte první.