JobsAI Sicherheit

Sicherheit und verantwortungsvolle Offenlegung von Schwachstellen

Wir danken Sicherheitsforschern für verantwortungsvolles Testen und Melden von Schwachstellen. Diese Regeln bauen auf der Compliance-Baseline in der Projektdokumentation und dem öffentlichen RFC 9116 security.txt auf.

So melden Sie eine Schwachstelle

Senden Sie eine Beschreibung an [email protected]. Geben Sie die betroffene URL oder den Endpunkt, die Reproduktionsschritte, die Auswirkungen und einen optionalen Proof of Concept an.

Ein optionaler PGP-Schlüssel wird unter /.well-known/pgp-key.txt veröffentlicht. Senden Sie bis dahin keine sensiblen Daten - fordern Sie stattdessen einen sicheren Übertragungskanal an.

SLA und Behebungsprioritäten

Wir führen das erste Triage innerhalb von 5 Werktagen durch. Korrekturen werden nach Schweregrad geplant:

SchweregradBehebungsziel
CriticalBehebung oder Minderung innerhalb von 7 Tagen
HighBehebung innerhalb von 30 Tagen
MediumBehebung innerhalb von 90 Tagen
LowBest-effort basierend auf Auswirkungen

Safe Harbor

Wenn Sie in gutem Glauben testen, den Umfang einhalten und Befunde ohne unnötige Verzögerung melden, werden wir keine rechtlichen Schritte gegen Sie wegen des Sicherheitstests selbst einleiten.

  • Greifen Sie nicht auf Benutzerdaten zu und laden Sie diese nicht herunter; demonstrieren Sie nur minimale Auswirkungen.
  • Führen Sie keine DoS-, volumetrischen Tests oder Tests durch, die die Dienstverfügbarkeit beeinträchtigen.
  • Verwenden Sie keine automatisierten Scanner ohne vorherigen Kontakt und Zustimmung.
  • Führen Sie kein Social Engineering gegenüber Mitarbeitern, Auftragnehmern oder Benutzern durch.

Im Geltungsbereich

  • *.jobsai.cz
  • Öffentliche und Agenten-Endpunkte von JobsAI
  • MCP-, A2A- und ACP-Spiegel und Integrationsschnittstellen

Außerhalb des Geltungsbereichs

  • Drittanbieterdienste: Stripe, GoPay, Mapy.cz, Datová schránka und Azure-Infrastruktur
  • DoS, DDoS und volumetrische Angriffe
  • Social Engineering gegen das Team oder Partner

Danksagungen

Unterzeichnete und verifizierte Berichte können nach Vereinbarung in der Ruhmeshalle veröffentlicht werden: /bezpecnost/sin-slavy.